UEFI-rootkits – fra teori til reel trussel

UEFI-rootkits, hackernes hellige gral, var længe frygtet, men ingen blev nogensinde set i det fri – indtil ESET opdagede en kampagne fra den berygtede Sednit APT-gruppe. Nogle UEFI-rootkits er blevet præsenteret på sikkerhedskonferencer som begrebsafprøvning. Det er velkendt, at nogle har været til rådighed for statslige organer. Men indtil august 2018 var der ikke detekteret UEFI-rootkits i et ægte cyberangreb.
Ovennævnte Sednit-kampagne brugte et UEFI-rootkit, som ESET-forskere kaldte LoJax. ESET's analyse af kampagnen er beskrevet i detaljer i hvidbogen "LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group". Du kan finde flere oplysninger om UEFI-relateret sikkerhed på ESET's sikkerhedsblog WeLiveSecurity.
Sikkerhedsrisici ved firmware, UEFI, rootkits
Den computerkode, der starter, lige efter computeren er tændt, og som har den ultimative magt over computerens operativsystem (og dermed hele maskinen) kaldes firmware. Standarden for – se på det som et sæt regler – hvordan firmwaren opfører sig, kaldes UEFI (dens forgænger blev kaldt BIOS). Firmware og UEFI er ofte forbundet med hinanden og kaldes UEFI-firmware.
Et rootkit er en farlig malware, der er designet til at få "ulovlig" og vedvarende adgang til det, der ellers ikke er tilladt. Typisk maskerer et rootkit også sin eksistens eller eksistensen af anden malware.
Lær mere

Ondsindet UEFI-firmware er et mareridt for alle, der beskæftiger sig med IT-sikkerhed, meget skadelig og vanskelig at detektere
Jean-Ian Boutin, ESET-seniorforsker af malware
Sådan beskytter ESET mod ondsindet UEFI-firmware

ESET er den eneste større internetsikkerhedsudbyder, der har tilføjet et dedikeret lag, ESET UEFI Scanner, der er designet til at detektere ondsindede komponenter i firmwaren.
ESET UEFI Scanner er et værktøj, der gør firmware tilgængelig for scanning. Efterfølgende scannes firmwarens kode af teknologier til detektion af malware. ESET's kunder kan scanne deres computers firmware regelmæssigt eller efter behov. De fleste af detektioner kategoriseres som potentielt usikre applikationer – en kode, der har bred magt over systemet og derfor kan misbruges. Den samme kode kan være helt legitim, hvis brugeren eller en administrator kender dens tilstedeværelse, eller den kan være ondsindet, hvis den blev installeret uden deres viden og samtykke.
Lær mere
Ofte stillede spørgsmål
ESET er den eneste leverandør af slutpunktssikkerhed, som beskytter mod cyberangreb med UEFI-rootkit, ikke?
Hvorfor er det vigtigt at scanne computerens firmware?
Hvordan fungerer ESET UEFI Scanner?
Hvordan reparerer du din UEFI-firmware?
Hvordan opdagede ESET-forskerne kampagnen ved hjælp af UEFI-rootkittet?
Sednit APT-gruppen – hvad er det?
Hold dig et skridt foran med ESET
Bloggen WeLiveSecurity
ESET's prisbelønnede sikkerhedsblog har de seneste nyheder om dette og andre opdagelser
ESET-teknologi
Beskyttelse i flere lag, der kombinerer maskinlæring, menneskelig ekspertise og globale trusselsoplysninger