Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 135

Bootkit

Revisado porCybersecurity entrepreneur & security researcher

O que é Bootkit?

BootkitMalware que infeta o processo de arranque — MBR, VBR ou UEFI — para se carregar antes do sistema operativo e obter controlo privilegiado e persistente.


Um bootkit é um rootkit especializado que compromete componentes iniciais do arranque — o Master Boot Record (MBR), o Volume Boot Record (VBR) ou o firmware UEFI — de modo a executar-se antes do sistema operativo e das suas ferramentas de segurança. A partir dessa posição privilegiada, pode desativar defesas, fazer hook ao kernel e sobreviver a reinstalações do sistema operativo. Os bootkits MBR legados (TDL4/Alureon, Rovnix, o carregador cifrador de disco do Petya) deram lugar a implantes da era UEFI que visam variáveis NVRAM e a partição de sistema EFI.

Onde vive um bootkit na cadeia de arranque

flowchart LR
  A[Ligar] --> B[Firmware UEFI<br/>SPI flash]
  B --> C[Secure Boot<br/>verifica assinaturas]
  C --> D[Gestor de arranque<br/>bootmgfw.efi]
  D --> E[Carregador do SO / kernel]
  B -. implante de firmware<br/>MoonBounce/LoJax .-> B
  C -. exploit CVE-2022-21894<br/>contorna o Secure Boot .-> D
  D -. .efi malicioso na<br/>partição de sistema EFI .-> D
  E --> F[SO + ferramentas de segurança<br/>carregam por último, já subvertidos]

Exemplos conhecidos

O LoJax (ESET, 2018) foi o primeiro rootkit de firmware UEFI observado em circulação, atribuído ao Sednit/APT28. O MoonBounce (2022) escondia-se na SPI flash. O BlackLotus (2023) tornou-se o primeiro bootkit a derrotar o UEFI Secure Boot em Windows 11 totalmente atualizado: "traz consigo" binários de arranque vulneráveis mas assinados para explorar a CVE-2022-21894 ("Baton Drop"), desativando depois o HVCI, o BitLocker e o Defender. Como os binários vulneráveis se mantinham validamente assinados, a correção da Microsoft exigiu revogação — uma política de integridade de código nas atualizações de maio de 2023, além de adições ao DBX (e, mais tarde, orientações do KB5025885), o que arriscava inutilizar suportes de arranque duplo se aplicada sem cuidado.

Deteção e mitigação

Ative o UEFI Secure Boot com listas de revogação DBX atuais, aplique palavras-passe de firmware/BIOS, desative o CSM legado e utilize measured boot suportado por TPM com atestação remota. A deteção necessita tipicamente de imagem forense offline da SPI flash e da ESP, pois um sistema operativo em funcionamento e já subvertido não pode ser considerado fiável para reportar a sua própria cadeia de arranque.

Exemplos

  1. 01

    BlackLotus, um bootkit UEFI capaz de contornar o Secure Boot em sistemas atualizados.

  2. 02

    MoonBounce, um implante de firmware UEFI ao nível de APT.

Perguntas frequentes

O que é Bootkit?

Malware que infeta o processo de arranque — MBR, VBR ou UEFI — para se carregar antes do sistema operativo e obter controlo privilegiado e persistente. Pertence à categoria Malware da cibersegurança.

O que significa Bootkit?

Malware que infeta o processo de arranque — MBR, VBR ou UEFI — para se carregar antes do sistema operativo e obter controlo privilegiado e persistente.

Como se defender contra Bootkit?

As defesas contra Bootkit costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Bootkit?

Nomes alternativos comuns: Rootkit de arranque, Rootkit MBR.

Termos relacionados

Ver também