Yeni bir kötü amaçlı yazılım türü, işletim sisteminize kesinlikle daha gizli ve kaldırılması zor bir yol açar – BIOS çipinizde saklanır ve böylece işletim sisteminizi yeniden yükledikten veya sabit sürücünüzü biçimlendirdikten sonra bile kalır.

Kaspersky, 2019’dan beri Birleşik Genişletilebilir Ürün Yazılımı Arabirimi (UEFI) ürün yazılımı kötü amaçlı yazılım tehditlerinin büyümesini gözlemledi ve çoğu kötü amaçlı yazılımın PC’nin depolama cihazının EFI Sistem Bölümünde depolandığı görüldü. Ancak, bir uğursuz gelişme Kasperksy’nin üretici yazılımı tarayıcı günlükleri tarafından tespit edilen ve anakartın Seri Çevre Birimi Arayüzü (SPI) Flash’ına kötü amaçlı kod yerleştiren yeni bir UEFI kötü amaçlı yazılımı ile Yeni Yıl boyunca tespit edildi. Güvenlik araştırmacıları, bu flash yerleşik UEFI kötü amaçlı yazılımına ‘MoonBounce’ adını verdiler.

MoonBounce, SPI flaşını hedefleyen vahşi doğada keşfedilen ilk UEFI kötü amaçlı yazılımı değil. Kaspersky, LoJax ve MosaicRegressor beğenilerinin ondan önce geldiğini söylüyor. Ancak MoonBounce, “daha karmaşık bir saldırı akışı ve daha fazla teknik gelişmişlik ile önemli bir ilerleme” gösteriyor. Ayrıca bir makineye uzaktan bulaşmış gibi görünüyor.

MoonBounce, bir sisteme girme biçiminde yadsınamaz bir şekilde akıllıdır ve kendisini algılamayı ve yok etmeyi zorlaştırır. Kaspersky, SecureList blogunda “Enfeksiyonun kaynağı, EFI Önyükleme Hizmetleri Tablosundaki çeşitli işlevlerin yürütülmesini engelleyen bir dizi kanca ile başlar” diye açıklıyor. Kancalar daha sonra işlev çağrılarını saldırganların CORE_DXE görüntüsüne ekledikleri kötü amaçlı kabuk koduna yönlendirmek için kullanılır. Güvenlik araştırmacıları, bunun da “önyükleme zincirinin sonraki bileşenlerinde, yani Windows yükleyicide ek kancalar oluşturduğunu” söyledi. Bu, bilgisayar Windows’ta önyüklendiğinde kötü amaçlı yazılımın bir svchost.exe işlemine enjekte edilmesini sağlar.

MoonBounce’daki kabuk kodları içinde yürütme sırasında değiştirilen sihirli işaretleyici değerleri. (İmaj kredisi: Kaspersky Labs)

Ulaştırma Teknolojisi Şirketi Şimdiye Kadar Kaydedilen Tek Saldırı



genel-21

Bir yanıt yazın