網絡安全網絡安全公司在Gigabyte的固件中 發現了一個後門271個不同的主板這些模型包括過去幾年來英特爾和AMD芯片模型,一直到今天的Z790和X670 SKU。 脆弱性存在於一個小更新程序中, 由Gigabyte使用, 以確保母板的固件始終是現成的。 顯然, 它是通過一個不加密的操作完成的 。
你有沒有注意到,在安裝了乾淨的Windows之後,一個程序突然出現,提議下載最新的驅動器或硬件? 不幸的是,這個小代碼可以為罪犯提供後門。
每次系統重新啟動時,企業軟件內部的代碼都會啟動一個更新程序,該程序連接到互聯網,用於檢查和下載主板的最新固態軟件。 Eclypsium評估説,Gigabyte的安裝不安全,網絡罪犯可以利用這個機會在受害人的系統中安裝惡意軟件。最大的問題是更新程序位於主板的固態軟件中,因此消費者無法輕易去除。
Gigabyte不是使用這種程序來方便固態軟件更新的唯一銷售商。 其他母板製造商也使用類似的方法, 提出了其中任何一個是否安全的問題。 例如, Asus' Armoury Crate 軟件功能與 Gigabyte 應用中心相似。 根據Eclypsium 的研究結果, Gigabyte 的更新程序程序在三個不同的站點進行固態軟件更新:
- https://mb.download.gigabyte.com/FileList/Swhttp/Live更新4
- https://mb.download.gigabyte.com/FileList/Swhttp/Live更新4
- https://software-nas/Swhttp/Live更新4
Eclypsium評估説,更新器在沒有適當認證的情況下向用户系統下載代碼。 它不使用任何加密數字簽名核查或其他驗證方法。 結果, HTTP 和 HTTPS 連接很容易受到中程機器(MITM) 攻擊, 前者比後者更容易受到攻擊。 Eclypsium 除了與互聯網連接外, 還發現更新器可以從本地網絡的NAS 設備下載公司更新的軟件。 惡意行為者也可以同樣使用NAS 並用間諜軟件感染受害者。
更新器是Gigabyte 母版母版中的標準工具。受影響的模型列表列表列表中最多有271個母體板,由英特爾和AMD母體板組成,有些型號可追溯到AMD 400系列芯片,即使是最新的英特爾700系列或AMD 600系列母體板也不安全。
已經與Gigabyte分享了其發現,而母板銷售商正在尋找解決脆弱性的辦法。 具有諷刺意味的是,這一辦法可能會在更新的固件中找到。 與此同時,Gigabyte母板所有者可以採取一些措施來保護他們的系統。
Eclypsium 推薦用户在主板的固件中禁用“ APP Center down and 安裝” 功能。 選項是啟動更新程序。 良好的措施是, 用户可以使用 BIOS 級別的密碼來防止不想要的惡意活動。 最後但並非最不重要的一點是, 用户可以屏蔽更新者所接觸的三個站點 。
