Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 115

Rootkit de BIOS

Revisado porCybersecurity entrepreneur & security researcher

O que é Rootkit de BIOS?

Rootkit de BIOSRootkit que infeta o firmware BIOS legado para executar antes do sistema operativo e obter persistência profunda abaixo do SO.


Um rootkit de BIOS modifica o firmware Basic Input/Output System — o código pré-UEFI dos sistemas x86 — para ganhar controlo muito cedo no arranque, antes de qualquer proteção do SO carregar. A partir daí pode desativar ferramentas de segurança, esconder outro malware e sobreviver a reinstalações do SO e até à troca de disco, porque reside no chip de flash SPI da placa-mãe. O Mebromi (2011) foi o primeiro rootkit de BIOS visto na prática, atacando o BIOS Award para voltar a largar malware após a limpeza.

A técnica migrou para implantes UEFI à medida que o BIOS desaparecia. Em setembro de 2018 a ESET revelou o LoJax, o primeiro rootkit UEFI encontrado na prática, usado pelo grupo russo Sednit (APT28/Fancy Bear); reutilizava o agente antifurto Absolute LoJack/Computrace e regravava a flash SPI de alvos nos Balcãs e na Europa Central/Oriental. Em 2022 a Kaspersky encontrou o MoonBounce (atribuído ao APT41) escondido na flash. Em março de 2023 a ESET analisou o BlackLotus, o primeiro bootkit UEFI in-the-wild a contornar o Secure Boot num Windows 11 totalmente atualizado explorando a CVE-2022-21894 ("Baton Drop"): os carregadores assinados corrigidos mas não revogados permitiam-lhe desativar o BitLocker, o HVCI e o Defender; era vendido em fóruns por cerca de 5000 dólares.

flowchart TD
  A[O atacante regrava o chip SPI/BIOS] --> B[O implante no firmware persiste]
  B --> C[Executa antes do SO ao ligar]
  C --> D[Desativa Secure Boot / AV / BitLocker]
  D --> E[Carrega a carga útil no kernel]
  E --> F[Reinfeta o SO após reinstalação]
  G[Defesas: Secure Boot + revogação dbx,<br/>Boot Guard, proteção de escrita SPI,<br/>arranque medido / atestação TPM] -.bloqueia.-> C

As defesas incluem UEFI Secure Boot com listas de revogação dbx atualizadas, Intel Boot Guard, proteção de escrita da flash SPI do fabricante, atualizações de firmware assinadas e arranque medido com atestação de integridade baseada em TPM, apoiadas por controlos físicos e de cadeia de fornecimento.

Exemplos

  1. 01

    Mebromi, um dos primeiros rootkits BIOS, reinstalando malware a partir do firmware do sistema.

  2. 02

    Módulos antifurto tipo Computrace abusados como mecanismo de persistência.

Perguntas frequentes

O que é Rootkit de BIOS?

Rootkit que infeta o firmware BIOS legado para executar antes do sistema operativo e obter persistência profunda abaixo do SO. Pertence à categoria Malware da cibersegurança.

O que significa Rootkit de BIOS?

Rootkit que infeta o firmware BIOS legado para executar antes do sistema operativo e obter persistência profunda abaixo do SO.

Como se defender contra Rootkit de BIOS?

As defesas contra Rootkit de BIOS costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Rootkit de BIOS?

Nomes alternativos comuns: Rootkit de firmware legado.

Termos relacionados

Ver também