Yeni UEFI rootkit keşfedildi: CosmicStrand

Kaspersky_news

Gönderiyi paylaş

Kaspersky uzmanları, yeni bir UEFI rootkit örneği keşfetti: CosmicStrand. Şu anda CosmicStrand kiti şirketleri değil, yalnızca özel kişileri hedefliyor. Ancak bu değişiklikler sadece bir zaman meselesidir.

Kaspersky uzmanları, Advanced Persistent Threat (APT) aktörü tarafından geliştirilen ve işletim sistemi yeniden başlatıldıktan veya Windows yeniden yüklendikten sonra bile kurbanın bilgisayarında kalan bir rootkit keşfetti. UEFI üretici yazılımı rootkit'i 'CosmicStrand' şimdiye kadar esas olarak Çin'deki özel şahıslara yönelik saldırılar için kullanıldı ve bazı kurbanlar Vietnam, İran ve Rusya'da da bulunuyor.

UEFI rootkit'leri kalıcıdır

UEFI bellenimi, donanımın büyük çoğunluğunda bulunan kritik bir bileşendir. Kodunuz, bir aygıtı başlatmaktan ve işletim sistemini yükleyen yazılım bileşenini başlatmaktan sorumludur. Saldırganlar UEFI üretici yazılımına kötü amaçlı kod yerleştirmeyi başarırsa, bu kod işletim sisteminden önce başlatılır ve bu da güvenlik çözümlerinin onun etkinliğini algılamasını ve dolayısıyla işletim sistemini koruyamamasını engelleyebilir. Buna ek olarak bellenimin sabit sürücüden ayrı bir çipte bulunması gerçeği, UEFI sabit yazılım saldırılarının tespit edilmesini özellikle zorlaştırır ve son derece kalıcı hale getirir. Çünkü işletim sistemi kaç kez yeniden yüklenirse kurulsun, kötü amaçlı yazılım cihazda kalır.

Eski CosmicStrand yeniden keşfedildi

CosmicStrand, Kaspersky uzmanları tarafından bir UEFI aygıt yazılımı rootkit'inin en son keşfidir; daha önce bilinmeyen Çince konuşan bir APT aktörüne atfedilir. Saldırganların gerçek hedefi henüz bilinmemekle birlikte araştırmacılar, aygıt yazılımının olağan şirketleri değil, yalnızca bireyleri hedef aldığını belirtti. Ele geçirilen bilgisayarların tümü Windows tabanlıydı: Bir bilgisayar her yeniden başlatıldığında, Windows başlatıldıktan sonra kötü amaçlı kod çalışıyordu; bunun amacı, bir C2 (Komut-ve-Kontrol) sunucusuna bağlanmak ve indirilecek ek bir kötü amaçlı yürütülebilir dosyayı çalıştırmaktı. .

Kaspersky uzmanları, rootkit'in virüslü bilgisayarlara nasıl bulaştığını henüz belirleyemedi, ancak çevrimiçi keşfedilen doğrulanmamış hesaplar, bazı kullanıcıların çevrimiçi donanım bileşenleri sipariş ederken güvenliği ihlal edilmiş cihazlar almış olabileceğini gösteriyor. CosmicStrand UEFI implantının, UEFI saldırılarının kamuya açıklanmasından çok önce, 2016'nın sonlarından beri vahşi doğada tartışmalı bir şekilde kullanıldığını not etmek de ilginçtir.

CosmicStrand 2016'da ortaya çıktı

"CosmicStrand UEFI üretici yazılımı rootkit'i daha yeni keşfedilmiş olsa da, oldukça uzun bir süredir ortalıkta dolaşıyor gibi görünüyor. Bu, bazı tehdit aktörlerinin, bellenimin bu kadar uzun süre tespit edilmeden kalmasını sağlayan çok gelişmiş yeteneklere sahip olduğunu gösteriyor. Kaspersky'nin Küresel Araştırma ve Analiz Ekibi Kıdemli Güvenlik Araştırmacısı Ivan Kwiatkowski, "Şimdi, bu arada henüz keşfetmediğimiz hangi yeni araçları geliştirdiklerini merak etmemiz gerekiyor."

Kaspersky.com'da daha fazlası

 


Kaspersky Hakkında

Kaspersky, 1997 yılında kurulmuş uluslararası bir siber güvenlik şirketidir. Kaspersky'nin derin tehdit istihbaratı ve güvenlik uzmanlığı, dünya çapında işletmeleri, kritik altyapıları, hükümetleri ve tüketicileri korumaya yönelik yenilikçi güvenlik çözümlerinin ve hizmetlerinin temelini oluşturur. Şirketin kapsamlı güvenlik portföyü, karmaşık ve gelişen siber tehditlere karşı savunma için lider uç nokta koruması ve bir dizi özel güvenlik çözümü ve hizmeti içerir. 400 milyondan fazla kullanıcı ve 250.000 kurumsal müşteri, Kaspersky teknolojileri tarafından korunmaktadır. www.kaspersky.com/ adresinde Kaspersky hakkında daha fazla bilgi


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku