Bootkit
O que é Bootkit?
BootkitMalware que infeta o processo de arranque — MBR, VBR ou UEFI — para se carregar antes do sistema operativo e obter controlo privilegiado e persistente.
Um bootkit é um rootkit especializado que compromete componentes iniciais do arranque — o Master Boot Record (MBR), o Volume Boot Record (VBR) ou o firmware UEFI — de modo a executar-se antes do sistema operativo e das suas ferramentas de segurança. A partir dessa posição privilegiada, pode desativar defesas, fazer hook ao kernel e sobreviver a reinstalações do sistema operativo. Os bootkits MBR legados (TDL4/Alureon, Rovnix, o carregador cifrador de disco do Petya) deram lugar a implantes da era UEFI que visam variáveis NVRAM e a partição de sistema EFI.
Onde vive um bootkit na cadeia de arranque
flowchart LR A[Ligar] --> B[Firmware UEFI<br/>SPI flash] B --> C[Secure Boot<br/>verifica assinaturas] C --> D[Gestor de arranque<br/>bootmgfw.efi] D --> E[Carregador do SO / kernel] B -. implante de firmware<br/>MoonBounce/LoJax .-> B C -. exploit CVE-2022-21894<br/>contorna o Secure Boot .-> D D -. .efi malicioso na<br/>partição de sistema EFI .-> D E --> F[SO + ferramentas de segurança<br/>carregam por último, já subvertidos]
Exemplos conhecidos
O LoJax (ESET, 2018) foi o primeiro rootkit de firmware UEFI observado em circulação, atribuído ao Sednit/APT28. O MoonBounce (2022) escondia-se na SPI flash. O BlackLotus (2023) tornou-se o primeiro bootkit a derrotar o UEFI Secure Boot em Windows 11 totalmente atualizado: "traz consigo" binários de arranque vulneráveis mas assinados para explorar a CVE-2022-21894 ("Baton Drop"), desativando depois o HVCI, o BitLocker e o Defender. Como os binários vulneráveis se mantinham validamente assinados, a correção da Microsoft exigiu revogação — uma política de integridade de código nas atualizações de maio de 2023, além de adições ao DBX (e, mais tarde, orientações do KB5025885), o que arriscava inutilizar suportes de arranque duplo se aplicada sem cuidado.
Deteção e mitigação
Ative o UEFI Secure Boot com listas de revogação DBX atuais, aplique palavras-passe de firmware/BIOS, desative o CSM legado e utilize measured boot suportado por TPM com atestação remota. A deteção necessita tipicamente de imagem forense offline da SPI flash e da ESP, pois um sistema operativo em funcionamento e já subvertido não pode ser considerado fiável para reportar a sua própria cadeia de arranque.
● Exemplos
- 01
BlackLotus, um bootkit UEFI capaz de contornar o Secure Boot em sistemas atualizados.
- 02
MoonBounce, um implante de firmware UEFI ao nível de APT.
● Perguntas frequentes
O que é Bootkit?
Malware que infeta o processo de arranque — MBR, VBR ou UEFI — para se carregar antes do sistema operativo e obter controlo privilegiado e persistente. Pertence à categoria Malware da cibersegurança.
O que significa Bootkit?
Malware que infeta o processo de arranque — MBR, VBR ou UEFI — para se carregar antes do sistema operativo e obter controlo privilegiado e persistente.
Como se defender contra Bootkit?
As defesas contra Bootkit costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Bootkit?
Nomes alternativos comuns: Rootkit de arranque, Rootkit MBR.