UEFI rootkits – fra en teoretisk til en reell trussel

UEFI-rootkits, hackernes hellige gral, var lenge fryktet, men ingen hadde sett tegn på at de hadde blitt brukt i den virkelige verden – før ESET oppdaget et angrep fra den beryktede Sednit APT-gruppen. Enkelte UEFI-rootkits har blitt presentert under sikkerhetskonferanser som rene konsepter, og det finnes også bevis på et enkelte offentlige etater har tilgang til slike verktøy. Men før august 2018 hadde det ikke blitt registrert tegn på at UEFI-rootkit hadde blitt brukt i reelle cyberangrep.
Det nevnte Sednit-angrepet brukte et UEFI-rootkit som ESETs eksperter ga navnet LoJax. Du finner ESETs analyse av angrepet i følgende white apper: «LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group». Du finner også mer informasjon om UEFI-relatert sikkerhet på ESETs sikkerhetsblogg WeLiveSecurity.
Sikkerhetsrisikoer for fastvare, UEFI, rootkits
Koden som kjøres etter at datamaskinen slås på, og som har full kontroll over datamaskinens operativsystem (og følgelig hele maskinen), kalles fastvare. Standarden, eller regelsettet, for hvordan fastvaren oppfører seg, kalles UEFI (den tidligere varianten ble kalt BIOS). Fastvare og UEFI er ofte koblet sammen, og kalles da UEFI-fastvare.
Et rootkit er farlig, ondsinnet programvare som er laget for å gi «ulovlig» og varig tilgang til ting som man ellers ikke har tilgang til. Normalt vil et rootkit også skjule seg, eller skjule den ondsinnede programvaren.
Mer informasjon

Ondsinnet UEFI-fastvare er et mareritt for alle som arbeider med IT-sikkerhet. Den kan forårsake store skader, og den er vanskelig å oppdage
Jean-Ian Boutin, Senior Malware Researcher hos ESET
Slik kan ESET beskytte deg mot ondsinnet UEFI-fastvare

ESET er den eneste store leverandøren av internettsikkerhet som bruker et eget lag, ESET UEFI Scanner, som er utformet for å detektere ondsinnede komponenter i fastvaren.
ESET UEFI Scanner er et verktøy som gjør det mulig å skanne fastvaren. Altså blir fastvarens kode skannet av teknologi som er utformet for å detektere ondsinnet programvare. ESETs kunder kan skanne datamaskinens fastvare regelmessig eller ved behov. De fleste av deteksjonene merkes som Potensielt usikre applikasjoner, en kode som har stor påvirkning på systemet, og følgelig kan misbrukes. Den samme koden kan være helt legitim hvis brukeren eller administratoren kjenner til den, eller ondsinnet hvis den ble installert uten at de kjente til eller samtykket til det.
Mer informasjon
Spørsmål og svar
ESET er den eneste leverandøren av endepunktsikkerhet som beskytter kundene sine mot UEFI-rootkitangrep. Stemmer det?
Hvorfor er det så viktig å skanne datamaskinens fastvare?
Hvordan fungerer ESET UEFI Scanner?
Hvordan kan du reparere din UEFI-fastvare?
Hvordan fant ESETs eksperter kampanjen som bruker UEFI-rootkitet?
Hva er Sednit APT-gruppen?
Med ESET kan du være ett skritt foran
WeLiveSecurity-blogg
ESETs prisbelønte sikkerhetsblogg har siste nytt om dette og andre funn
ESET Teknologi
Flerlagsbeskyttelse som kombinerer maskinlæring, menneskelig ekspertise og global trusselinformasjon