河神

Ring 0级固件威胁:新型UEFI rootkit恶意软件BlackLotus曝光_我的网站

父女七日变

A |     最近引发广泛讨论的“BlackLotus”,属于一款相当全能的固件级 rootkit 恶意软件。

B | 特点是能够躲过各种删除操作,以及绕过先进的 Windows 防护措施。此前这类高级攻击能力,仅被拥有深厚背景的机构所拥有,比如情报威胁组织。    

[ 资讯] 6月19日,工业和信息化部装备工业一司、国家市场监督管理总局质量发展局、国家消防救援局消防监督司(以下统称三部门)联合召开加强新能源汽车安全管理工作视频会,研究部署本年度新能源汽车安全管理工作。
三部门在会议中指出,我国新能源汽车产业发展取得显著成效,成绩来之不易,需要倍加珍惜。然而据报道,一款更新、更强大的 UEFT rootkit,正被人挂到暗网论坛上叫卖。有关各方要深入学习贯彻习近平总书记重要讲话和指示批示精神,坚持统筹发展和安全,始终保持清醒头脑,不遗余力防范化解新能源汽车安全风险,提升安全水平,持续巩固产业发展良好局面。
会议要求,车辆生产企业和动力电池生产企业要自觉扛起产品质量安全主体责任,围绕产品设计验证、生产制造、售后服务等方面做好风险防范,严格履行告知义务,引导消费者正确使用车辆,不得进行夸大和虚假宣传,坚决守牢安全底线。要坚守长期主义,不搞“内卷式”竞争,绝不能偷工减料、以次充好,以牺牲产品性能、降低产品质量为代价实现短期的“降本增效”。
下一步,三部门将进一步加强工作协同,推进信息共享,组织开展安全隐患排查和缺陷调查,加大生产一致性监督检查力度,督促企业提升安全监测平台效能,严肃查处企业违规行为,坚决维护产业发展良好秩序,推动我国智能网联新能源汽车产业实现高质量发展。
各地工业和信息化、市场监管、消防救援部门,工业和信息化部装备工业发展中心、国家市场监督管理总局缺陷产品召回技术中心,有关新能源汽车生产企业、动力电池生产企业以及行业组织和检验检测机构等单位代表参加会议。

C | “防护环”示意(图自:Wikipedia / Hertzsprung)卖家宣称 BlackLotus 是一款固件级 rootkit 恶意软件,能够绕过 Windows 防护措施、并在 x86 架构的最底层运行恶意代码。(信源/工业和信息化部装备工业一司;编译/ 岳长兴)

D | 率先曝光此事的安全研究人员指出,单个 rootkit 的许可证费用高达 5000 美元,而后续代码重建则只需 200 美元。不过考虑到卖家罗列出来的功能,即使需要耗费重资,世界各地的网络犯罪分子和黑帽黑客也会趋之若鹜。Scott Scheferman 总结道:BlackLotus 采用了汇编与 C 语言编写,体量仅 80KB(约 81920 字节)。通过在内核级别(ring 0)提供‘代理防护’(agent protection),该 rootkit 能够在 UEFI 固件中长期驻留。此外 BlackLotus 具有反虚拟机、反调试和代码混淆功能,以阻碍研究人员对其展开分析尝试,且附带功能齐备的安装指南 / 常见问题解答。黑市叫卖帖与同类 rootkit 一样,BlackLotus 能够在 Windows 启动前的第一阶段被加载,因而能够绕过 Windows / x86 平台上的诸多安全防护措施。除了无视 Secure Boot、UAC、BitLocker、HVCI 和 Windows Defender,该恶意软件还提供了加载未签名驱动程序的能力。其它高级功能包括功能齐备的文件传输模式、以及易攻破的签名引导加载程序 —— 除非影响当今仍在使用的数百个引导加载程序,否则很难将它斩草除根。Scott Scheferman 还强调了 BlackLotus 可能对基于固件的现代安全防护机制构成威胁。

E | 而且新 UEFI rootkit 在易用性、扩展性、可访问性、持久性、规避和破坏潜力方面,都实现了相当大的跨越。此前人们一度认为这类威胁相当罕见,但过去几天不断被打脸的攻击报告,已经指向了截然不同的未来趋势。最后,安全社区将对 BlackLotus 恶意软件的实际样本展开更加细致、深入的分析,以确定传闻的真实性、还是说它只是某人精心编造的一个骗局。

F |

Current article:http://www.shangfochengcongshuaizhuang.buzz/list_gv8d/bs2.html

Published on:17:23:16


用手机访问
下载APP
appicon 下载
扫一扫,手机浏览
code
休闲娱乐
综合热点资讯
单机游戏下载
精彩专栏
游民星空联运游戏