CyberGlossary

Malware

Malware de firmware

Também conhecido como: Implante de firmware, Malware abaixo do SO

Definição

Código malicioso alojado no firmware do dispositivo — BIOS/UEFI, placas de rede, discos ou periféricos — que sobrevive a reinstalações de SO e à maioria das defesas de endpoint.

Os implantes de malware de firmware persistem no código de baixo nível que inicializa e opera o hardware, abaixo do sistema operativo. Como o firmware raramente é analisado e reside em flash regravável, um implante pode sobreviver a um wipe, à reinstalação do SO e até à substituição do disco se afetar outros componentes. As ameaças incluem bootkits UEFI, firmware de disco malicioso, implantes em NIC e backdoors em controladores de gestão. A infeção inicial requer normalmente acesso físico, comprometimento da cadeia de fornecimento ou privilégios de kernel para regravar o firmware. As defesas incluem Secure Boot, atualizações de firmware assinadas, measured boot com atestação TPM, ferramentas de integridade do fabricante, raiz de confiança em hardware e controlos rigorosos da cadeia de fornecimento.

Exemplos

  • Implante UEFI LoJax atribuído ao Sednit/APT28.
  • MoonBounce, implante de firmware carregado a partir da flash SPI.

Termos relacionados