日本語版
最新ニュース
世界

BootKitty UEFI マルウェアが LogoFAIL を悪用して Linux システムに感染

最近発見された「Bootkitty」Linux UEFI ブートキットは、CVE-2023-40238 として追跡されている LogoFAIL 欠陥を悪用し、脆弱なファームウェアで実行されているコンピュータをターゲットにします。 これは、2023 年 11 月に LogoFAIL を発見し、実際の攻撃に使用される可能性について警告したファームウェア セキュリティ会社 Binarly によって確認されています。 Bootkitty と LogoFAIL 接続 Bootkitty は ESET によって発見され、ESET は先週レポートを発表し、これが特に Linux をターゲットとした初の UEFI ブートキットであることを指摘しました。ただし、現時点では、これは広範囲にわたる脅威というよりは、特定の Ubuntu バージョンでのみ動作する開発中の UEFI マルウェアと言えます。 LogoFAIL は、さまざまなハードウェア ベンダーが使用する UEFI ファームウェア イメージのイメージ解析コードに存在する一連の欠陥であり、EFI…

BootKitty UEFI マルウェアが LogoFAIL を悪用して Linux システムに感染

1733165225
2024-12-02 18:07:00

最近発見された「Bootkitty」Linux UEFI ブートキットは、CVE-2023-40238 として追跡されている LogoFAIL 欠陥を悪用し、脆弱なファームウェアで実行されているコンピュータをターゲットにします。

これは、2023 年 11 月に LogoFAIL を発見し、実際の攻撃に使用される可能性について警告したファームウェア セキュリティ会社 Binarly によって確認されています。

Bootkitty と LogoFAIL 接続

Bootkitty は ESET によって発見され、ESET は先週レポートを発表し、これが特に Linux をターゲットとした初の UEFI ブートキットであることを指摘しました。ただし、現時点では、これは広範囲にわたる脅威というよりは、特定の Ubuntu バージョンでのみ動作する開発中の UEFI マルウェアと言えます。

LogoFAIL は、さまざまなハードウェア ベンダーが使用する UEFI ファームウェア イメージのイメージ解析コードに存在する一連の欠陥であり、EFI システム パーティション (ESP) に埋め込まれた悪意のあるイメージやロゴによって悪用される可能性があります。

Binarly の最新レポートによると、Bootkitty は BMP ファイル (「logofail.bmp」および「logofail_fake.bmp」) 内にシェルコードを埋め込み、MokList 亜種に不正な証明書を挿入することでセキュア ブート保護をバイパスします。

悪意のある画像ファイル悪意のある画像ファイル
出典: バイナリー

「logofail.bmp」ファイルの最後にはシェルコードが埋め込まれており、負の高さの値 (0xfffffd00) により、解析中に境界外書き込みの脆弱性が引き起こされます。

正規の MokList は不正な証明書に置き換えられ、悪意のあるブートローダー (「bootkit.efi」) を事実上認証します。

実行をシェルコードに変更した後、Bootkitty は脆弱な関数 (RLE8ToBlt) の上書きされたメモリ位置を元の命令で復元するため、明らかな改ざんの兆候は消去されます。

Bootkitty 攻撃の概要Bootkitty 攻撃の概要
出典: バイナリー

特定のハードウェアへの影響

Binarly によれば、Bootkitty は、LogoFAIL に対するパッチが適用されていないデバイスに影響を与える可能性があるが、現在のシェルコードでは、Acer、HP、Fujitsu、Lenovo のコンピュータにあるファームウェア モジュールで使用される特定のコードが想定されています。

研究者による bootkit.efi ファイルの分析により、Bootkitty はこのブランドで使用される特定の変数名とパスを参照するため、Insyde ベースの Lenovo デバイスが最も影響を受けやすいことが判明しました。ただし、これは、開発者が自分のラップトップでブートキットをテストしているだけで、後でより広範囲のデバイスのサポートを追加することを示している可能性があります。

最新ファームウェアがまだ LogoFAIL エクスプロイトに対して脆弱である広く使用されているデバイスには、IdeaPad Pro 5-16IRH8、Lenovo IdeaPad 1-15IRU7、Lenovo Legion 7-16IAX7、Lenovo Legion Pro 5-16IRX8、Lenovo Yoga 9-14IRP8 などがあります。

「LogoFAIL について最初に警鐘を鳴らしてから 1 年以上が経過しましたが、影響を受ける当事者の多くは依然として、LogoFAIL 脆弱性の 1 つまたは複数の亜種に対して脆弱です。」 ビナーリー氏は警告する

「Bootkitty は、これらの脆弱性が適切に対処されない場合、または修正が現場のデバイスに適切に展開されない場合の結果を明確に思い出させる役割を果たします。」

LogoFAIL リスクを軽減するための利用可能なセキュリティ アップデートがないデバイスを使用している場合は、物理的アクセスを制限し、セキュア ブートを有効にし、UEFI/BIOS 設定をパスワードで保護し、外部メディアからのブートを無効にし、OEM の公式 Web サイトからのみファームウェア アップデートをダウンロードします。 。

#BootKitty #UEFI #マルウェアが #LogoFAIL #を悪用して #Linux #システムに感染

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。