Начало Новини hardwareBG новини Първият в света рансъмуер на ниво процесор може да „заобиколи всяка традиционна...

Първият в света рансъмуер на ниво процесор може да „заобиколи всяка традиционна технология, която имаме“

741
0

Експерт по киберсигурност доказва на практика концепцията за рансъмуер, атакуващ директно процесора.

Кристиан Бийк от Rapid7 е написал програмен код, който доказва концепцията за рансъмуер, който може да атакува вашия процесор и предупреждава за бъдещи заплахи, които биха могли да заключат системата ви, докато не бъде платен откуп. Тази тип атака би заобиколила повечето традиционни форми на откриване на рансъмуер софтуер.

В интервю за технологичното издание The Register, Бийк, който е старши директор по анализа на заплахи в Rapid7, споделя, че грешка в чипа AMD Zen му е дала идеята, че на теория висококвалифициран хакер би могъл „да зареди неодобрен микрокод в процесорите, нарушавайки криптирането на хардуерно ниво и променяйки по желание поведението на процесора“.

Екипът по сигурността на Google вече е идентифицирал уязвимост в сигурността на процесорите Zen 1 до Zen 4 на AMD, която позволява на потребителите да зареждат неподписани корекции на микрокода. По-късно стана ясно, че процесорите AMD Zen 5 също са засегнати от тази уязвимост. За щастие, проблемът може да бъде отстранен с нов микрокод, точно както предишната нестабилност на процесорите „Raptor Lake“. Бийк обаче е видял своята звездна възможност да го докаже. „Имайки опит в областта на сигурността на фърмуера, си помислих: Уау, мисля, че мога да напиша рансъмуер за процесори“ и точно това е направил.

Според публикацията, Бийк наистина е написал такъв код, който доказва концепцията за рансъмуер, който може да се скрие в процесора, но успокояващото е, че той обещава да не го разкрива. Бийк смята, че този тип експлойт може да доведе до най-лошия сценарий: „Рансъмуер на ниво процесор, промяна на микрокода и ако е в процесора или фърмуера, ще заобиколи всяка проклета традиционна технология, която имаме.“

Бийк също така спомена изтекли коментари от хакерската група за рансъмуер „Conti“, които са се появили още през 2022 г. В презентация, изнесена на RSAC, той акцентира върху чат логовете от групата.

„Работя върху PoC, където рансъмуерът се инсталира вътре в UEFI, така че дори след преинсталиране на Windows, криптирането остава“, гласи един от тях. Друг отбеляза, че с модифициран фърмуер на UEFI „можем да задействаме криптиране, преди операционната система дори да се зареди. Никой антивирусен софтуер не може да открие това.“

Резултатът?
„Представете си, че контролираме BIOS и зареждаме собствен буутлоудър, който заключва устройството, докато откупът не бъде платен“, предположи хакер.

Бийк предупреждава, че ако злонамерени лица са работили по тези експлойти преди няколко години, „можем да се обзаложим, че някои от тях ще станат достатъчно умни в даден момент и ще започнат да създават тези неща“.

В края на интервюто си, Бийк изрази разочарованието си, че „не бива да говорим за рансъмуер през 2025 г.“ и заяви, че всички замесени трябва да се обединят, за да поправят основите на хардуерната сигурност. Той също така се оплака колко много рансъмуер пробиви са били подкрепени от високорискови уязвимости, слаби пароли, липса на удостоверяване и други неща.

Източник: Tomshardware

ВАШИЯТ КОМЕНТАР

Моля, въведете коментар!
Моля, въведете името си тук