Rootkit de BIOS
O que é Rootkit de BIOS?
Rootkit de BIOSRootkit que infeta o firmware BIOS legado para executar antes do sistema operativo e obter persistência profunda abaixo do SO.
Um rootkit de BIOS modifica o firmware Basic Input/Output System — o código pré-UEFI dos sistemas x86 — para ganhar controlo muito cedo no arranque, antes de qualquer proteção do SO carregar. A partir daí pode desativar ferramentas de segurança, esconder outro malware e sobreviver a reinstalações do SO e até à troca de disco, porque reside no chip de flash SPI da placa-mãe. O Mebromi (2011) foi o primeiro rootkit de BIOS visto na prática, atacando o BIOS Award para voltar a largar malware após a limpeza.
A técnica migrou para implantes UEFI à medida que o BIOS desaparecia. Em setembro de 2018 a ESET revelou o LoJax, o primeiro rootkit UEFI encontrado na prática, usado pelo grupo russo Sednit (APT28/Fancy Bear); reutilizava o agente antifurto Absolute LoJack/Computrace e regravava a flash SPI de alvos nos Balcãs e na Europa Central/Oriental. Em 2022 a Kaspersky encontrou o MoonBounce (atribuído ao APT41) escondido na flash. Em março de 2023 a ESET analisou o BlackLotus, o primeiro bootkit UEFI in-the-wild a contornar o Secure Boot num Windows 11 totalmente atualizado explorando a CVE-2022-21894 ("Baton Drop"): os carregadores assinados corrigidos mas não revogados permitiam-lhe desativar o BitLocker, o HVCI e o Defender; era vendido em fóruns por cerca de 5000 dólares.
flowchart TD A[O atacante regrava o chip SPI/BIOS] --> B[O implante no firmware persiste] B --> C[Executa antes do SO ao ligar] C --> D[Desativa Secure Boot / AV / BitLocker] D --> E[Carrega a carga útil no kernel] E --> F[Reinfeta o SO após reinstalação] G[Defesas: Secure Boot + revogação dbx,<br/>Boot Guard, proteção de escrita SPI,<br/>arranque medido / atestação TPM] -.bloqueia.-> C
As defesas incluem UEFI Secure Boot com listas de revogação dbx atualizadas, Intel Boot Guard, proteção de escrita da flash SPI do fabricante, atualizações de firmware assinadas e arranque medido com atestação de integridade baseada em TPM, apoiadas por controlos físicos e de cadeia de fornecimento.
● Exemplos
- 01
Mebromi, um dos primeiros rootkits BIOS, reinstalando malware a partir do firmware do sistema.
- 02
Módulos antifurto tipo Computrace abusados como mecanismo de persistência.
● Perguntas frequentes
O que é Rootkit de BIOS?
Rootkit que infeta o firmware BIOS legado para executar antes do sistema operativo e obter persistência profunda abaixo do SO. Pertence à categoria Malware da cibersegurança.
O que significa Rootkit de BIOS?
Rootkit que infeta o firmware BIOS legado para executar antes do sistema operativo e obter persistência profunda abaixo do SO.
Como se defender contra Rootkit de BIOS?
As defesas contra Rootkit de BIOS costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Rootkit de BIOS?
Nomes alternativos comuns: Rootkit de firmware legado.