Kaspersky-forskare har detaljerat en ny variant av UEFI rootkit som är tillgängligt i ASUS och Gigabyte moderkort från 2013 till 2015 och kan distribuera implantat på kärnnivå på offrens system.
Forskarna kallade detta CosmicStrand, där kinesiska forskare dokumenterade den första varianten av detta. Även om det är oklart hur hotaktören injicerar sin skadliga programvara i dessa moderkort, varnade den för att den är mycket ihållande och för det mesta går oupptäckt.
Ett svårt problem att eliminera
För nybörjare är ett Unified Extensible Firmware Interface (UEFI) programvara som ansluter operativsystemet till enhetens hårdvara. Det är det första som laddas när du slår på din dator, följt av operativsystemet och antivirusprogrammet.
Och det är djupt och avgörande; Hotaktörer riktar in sig på det för att få flera typer av åtkomst till målets maskin. Och vi ser en ny som kommer från kinesiska hotaktörer, kallad som kosmisk tråd av Kaspersky-forskare.
Hittade på ASUS och Gigabyte moderkort, forskare noterade att det är mycket beständigt och omöjligt att upptäcka eftersom det körs först och startar varje gång. Även om det är okänt hur hotaktörer kan infektera moderkort, förklarade de att det nu kommer att fungera för att få privilegier på kärnnivå.
Forskarna noterade att CosmicStrand kunde tillåta hotaktörer att få åtkomst på rotnivå och utföra alla skadliga aktiviteter med befogenheter på administratörsnivå. Det mesta av deras aktivitet består i att försöka modifiera systemets operativsystem för att ta kontroll över hela exekveringsflödet för att lansera skalkoden, som i gengäld tar med sig en nyttolast från hackarens C2.
Även om de sa att de infekterade moderkorten är från ASUS och Gigabyte (eftersom de använde H81-kretsuppsättningen), påverkades bara äldre hårdvara som levererades mellan 2013 och 2015. De kopplade hotaktören till en kinesisk grupp, med tanke på att koden matchade MyKings crypto mining botnät.
Dessutom beskriver Qihoo360, kinesiska malware-specialister, en tidig variant av samma UEFI-rootkit som kallade det Spy Shadow Trojan. Och målen för denna infektion inkluderar främst individer i Kina, Iran, Vietnam och Ryssland.
