CyberGlossary

Malware

Malware de firmware

También conocido como: Implante de firmware, Malware por debajo del SO

Definición

Código malicioso alojado en el firmware del dispositivo —BIOS/UEFI, tarjetas de red, discos o periféricos— que sobrevive a reinstalaciones del SO y a la mayoría de defensas de endpoint.

Los implantes de malware de firmware persisten en el código de bajo nivel que inicializa y opera el hardware, por debajo del sistema operativo. Como el firmware rara vez se analiza y suele residir en flash escribible, un implante puede sobrevivir a borrados de disco, reinstalaciones del SO e incluso al cambio de disco si afecta a otros componentes. Las amenazas incluyen bootkits UEFI, firmware malicioso de unidades, implantes en NIC y puertas traseras en controladores de gestión. La infección inicial suele requerir acceso físico, compromisos en la cadena de suministro o privilegios de kernel para reflashear. Las defensas incluyen Secure Boot, actualizaciones firmadas, arranque medido y atestación TPM, herramientas del fabricante para verificar integridad, raíz de confianza en hardware y control estricto de la cadena de suministro.

Ejemplos

  • Implante UEFI LoJax atribuido a Sednit/APT28.
  • MoonBounce, implante de firmware cargado desde la flash SPI.

Términos relacionados