211service.com
Infekcja komputerowa, której nigdy nie można wyleczyć
Ponieważ produkcja komputerów i innych gadżetów przeniosła się do Chin, od czasu do czasu paranoiczny głos pytał, czy kraj ten może być kuszony do preinstalacji oprogramowania do nadzoru. Pozostaje to naciąganym pomysłem, ale teraz francuski haker przynajmniej pokazał, jak można stworzyć takie ukryte tylne drzwi.
Na Czarny kapelusz Na konferencji poświęconej bezpieczeństwu w Las Vegas w zeszłym tygodniu Jonathan Brossard zademonstrował oprogramowanie, które można ukryć głęboko w sprzęcie komputera PC, tworząc tylne drzwi, które umożliwiłyby tajny zdalny dostęp przez Internet. Jego tajnego wejścia nie można nawet zamknąć, przełączając dysk twardy komputera lub ponownie instalując jego system operacyjny.
Szpiegostwo komputerowe sponsorowane przez korporacje i rządy jest coraz większym problemem, a hakerzy stosują coraz bardziej wyrafinowane metody, aby ominąć mury obronne. Raport z Kongresu, opublikowany w marcu br. , stwierdził, że elektronika produkowana w Chinach stanowi potencjalne zagrożenie dla amerykańskich systemów komunikacyjnych, ale jak dotąd nie ma dowodów na próby szpiegostwa poprzez ukrywanie narzędzi inwigilacyjnych w nowym sprzęcie.
Narzędzie backdoor Brossarda, nazwane Rakshasa, musi być zainstalowane w układzie BIOS na płycie głównej komputera, na której zamontowany jest główny procesor i inne podstawowe komponenty. Układ BIOS komputera zawiera pierwszy kod, znany jako oprogramowanie układowe, który komputer uruchamia po włączeniu, aby rozpocząć proces uruchamiania systemu operacyjnego. Brossard odkrył również, że może ukryć swój złośliwy kod w chipach innych komponentów sprzętowych, takich jak karty sieciowe, i w razie potrzeby zmusić go do wskoczenia do BIOS-u.
Brossard powiedział publiczności złożonej z innych hakerów i specjalistów ds. bezpieczeństwa komputerowego w Black Hat, że jeśli ktoś umieści na twoim komputerze jedno nieuczciwe oprogramowanie układowe, w zasadzie będzie cię właścicielem na zawsze.
Gdy komputer z zainstalowanym Rakshasą jest włączony, oprogramowanie szuka połączenia z Internetem, aby pobrać niewielką ilość kodu, którego potrzebuje, aby złamać komputer. Jeśli Rakshasa nie może uzyskać połączenia z Internetem, nie może działać.
Konstrukcja sprawia, że Rakshasa jest wyjątkowo dyskretna. Brossard, odnosząc się do złośliwego oprogramowania, które zdaniem ekspertów zostało stworzone przez hakerów sponsorowanych przez rząd, jest w przypadku tylnych drzwi o jakości państwa narodowego, takich jak Flame lub Stuxnet, w sposób wiarygodny. Jeśli za każdym razem pobierasz dane przez Internet, nie zostawiamy śladu w systemie plików.
Kod pobierany przez Rakshasę jest używany do wyłączania szeregu zabezpieczeń, które ograniczają zmiany, jakie kod niskiego poziomu może wprowadzić w systemie operacyjnym wysokiego poziomu i pamięci komputera. Następnie, gdy system operacyjny komputera jest uruchamiany, Rakshasa wykorzystuje przyznane sobie uprawnienia do wstrzykiwania kodu do kluczowych części systemu operacyjnego. Taki kod może zostać użyty do wyłączenia kontroli użytkownika lub kradzieży haseł i innych danych, aby odesłać je osobie kontrolującej Rakshasę.
Podczas demonstracji na scenie w Black Hat Brossard dowiódł, że jego pomysł działa, każąc Rakshasa uruchomić komputer z zainstalowanym systemem Windows 7 i zastąpić uwierzytelnianie hasłem. Wybrana z publiczności osoba mogła następnie użyć losowo wybranego hasła do zalogowania się na konto administratora.
Brossard zbudował Rakshasę, łącząc kilka legalnych pakietów oprogramowania o otwartym kodzie źródłowym do modyfikowania oprogramowania układowego. Dzięki wysiłkom programistów, którzy wnieśli swój wkład w te projekty, Rakshasa pracuje na 230 różnych modelach płyt głównych – mówi Brossard. Prawdopodobnie działa na wielu innych modelach komputerów PC, ponieważ producenci często używają tego samego modelu płyty głównej w wielu różnych modelach komputerów PC.
Ponieważ Rakshasa znajduje się tylko wewnątrz chipów płyty głównej, jest bezpiecznie niewidoczna dla oprogramowania antywirusowego i odporna na najczęstsze reakcje personelu IT, który czyści mocno zainfekowany komputer.
Brossard, który przetestował kod pobierany przez Rakshasę ze standardową baterią 43 programów antywirusowych i stwierdził, że żaden nie oznaczył go jako niebezpieczny, nawet jeśli zmienisz dysk twardy lub system operacyjny, nadal będziesz w dużej mierze własnością. .
Oczywiście wdrożenie Rakshasy wymagałoby uzyskania dostępu do płyty głównej komputera, być może w fabryce lub magazynie. Brossard powiedział, że innym scenariuszem ataku jest kupno nowej karty sieciowej i wejście tylnymi drzwiami ze względu na sposób, w jaki Rakshasa może przeskoczyć z innych komponentów do BIOS-u.
Każdy, kto obawia się ataku w stylu Rakshasy, będzie musiał wymienić oprogramowanie układowe na chipach płyty głównej i innych komponentach na wersje, o których wiadomo, że są bezpieczne.
Atak może działać na komputerach PC z dowolnym rodzajem procesora, ale wiele standardowych funkcji płyt głównych do komputerów PC pochodzi od Intela. Suzy Greenberg, rzeczniczka tej firmy, powiedziała w e-mailu, że artykuł Brossarda był w dużej mierze teoretyczny, ponieważ nie określał, w jaki sposób atakujący miałby wstawić Rakshasę do systemu, i nie wziął pod uwagę, że wiele nowych chipów BIOS ma kryptografię zweryfikowany kod, który uniemożliwiłby jego działanie.
Brossard zauważa jednak, że ta dodatkowa warstwa ochrony jest jak dotąd dostępna tylko na niewielkiej liczbie komputerów, a organizacja mająca dostęp do produkcji lub dystrybucji komputerów PC miałaby wiele możliwości zainstalowania oprogramowania w stylu Rakshasa.