ESET oppdager verdens første cyberangrep med UEFI-rootkit

UEFI rootkits – fra en teoretisk til en reell trussel

UEFI-rootkits, hackernes hellige gral, var lenge fryktet, men ingen hadde sett tegn på at de hadde blitt brukt i den virkelige verden – før ESET oppdaget et angrep fra den beryktede Sednit APT-gruppen. Enkelte UEFI-rootkits har blitt presentert under sikkerhetskonferanser som rene konsepter, og det finnes også bevis på et enkelte offentlige etater har tilgang til slike verktøy. Men før august 2018 hadde det ikke blitt registrert tegn på at UEFI-rootkit hadde blitt brukt i reelle cyberangrep.

Det nevnte Sednit-angrepet brukte et UEFI-rootkit som ESETs eksperter ga navnet LoJax. Du finner ESETs analyse av angrepet i følgende white apper: «LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group». Du finner også mer informasjon om UEFI-relatert sikkerhet på ESETs sikkerhetsblogg WeLiveSecurity.

Sikkerhetsrisikoer for fastvare, UEFI, rootkits

Koden som kjøres etter at datamaskinen slås på, og som har full kontroll over datamaskinens operativsystem (og følgelig hele maskinen), kalles fastvare. Standarden, eller regelsettet, for hvordan fastvaren oppfører seg, kalles UEFI (den tidligere varianten ble kalt BIOS). Fastvare og UEFI er ofte koblet sammen, og kalles da UEFI-fastvare.

Et rootkit er farlig, ondsinnet programvare som er laget for å gi «ulovlig» og varig tilgang til ting som man ellers ikke har tilgang til. Normalt vil et rootkit også skjule seg, eller skjule den ondsinnede programvaren.

Ondsinnet UEFI-fastvare er et mareritt for alle som arbeider med IT-sikkerhet. Den kan forårsake store skader, og den er vanskelig å oppdage

Jean-Ian Boutin, Senior Malware Researcher hos ESET

Slik kan ESET beskytte deg mot ondsinnet UEFI-fastvare

ESET er den eneste store leverandøren av internettsikkerhet som bruker et eget lag, ESET UEFI Scanner, som er utformet for å detektere ondsinnede komponenter i fastvaren.

ESET UEFI Scanner er et verktøy som gjør det mulig å skanne fastvaren. Altså blir fastvarens kode skannet av teknologi som er utformet for å detektere ondsinnet programvare. ESETs kunder kan skanne datamaskinens fastvare regelmessig eller ved behov. De fleste av deteksjonene merkes som Potensielt usikre applikasjoner, en kode som har stor påvirkning på systemet, og følgelig kan misbrukes. Den samme koden kan være helt legitim hvis brukeren eller administratoren kjenner til den, eller ondsinnet hvis den ble installert uten at de kjente til eller samtykket til det.

Spørsmål og svar

Med ESET kan du være ett skritt foran

WeLiveSecurity-blogg

ESETs prisbelønte sikkerhetsblogg har siste nytt om dette og andre funn

ESET Teknologi

Flerlagsbeskyttelse som kombinerer maskinlæring, menneskelig ekspertise og global trusselinformasjon