Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 115

BIOS-руткит

ПроверилCybersecurity entrepreneur & security researcher

Что такое BIOS-руткит?

BIOS-руткитРуткит, заражающий устаревшую прошивку BIOS, чтобы выполняться до операционной системы и достигать глубокого закрепления ниже ОС.


BIOS-руткит модифицирует прошивку Basic Input/Output System — код x86-систем до эпохи UEFI, — чтобы перехватить управление на самой ранней стадии загрузки, до подключения любых защит ОС. Отсюда он может отключать средства защиты, скрывать другое ВПО и переживать переустановку ОС и даже замену диска, поскольку находится в микросхеме флэш-памяти SPI на материнской плате. Mebromi (2011) стал первым BIOS-руткитом, обнаруженным «в дикой природе»: он атаковал BIOS Award, чтобы повторно устанавливать ВПО после очистки.

С исчезновением BIOS техника перешла к UEFI-имплантам. В сентябре 2018 года ESET раскрыла LoJax — первый UEFI-руткит, найденный в реальных атаках, применявшийся связанной с Россией группой Sednit (APT28/Fancy Bear); он переиспользовал противоугонный агент Absolute LoJack/Computrace и перепрошивал флэш-память SPI целей на Балканах и в Центральной/Восточной Европе. В 2022 году Kaspersky обнаружила скрытый во флэш-памяти MoonBounce (приписан APT41). В марте 2023 года ESET проанализировала BlackLotus — первый UEFI-буткит в реальных атаках, обходивший Secure Boot на полностью обновлённой Windows 11 через CVE-2022-21894 («Baton Drop»): исправленные, но неотозванные подписанные загрузчики позволяли отключать BitLocker, HVCI и Defender; он продавался на форумах примерно за 5000 долларов.

flowchart TD
  A[Злоумышленник перепрошивает чип SPI/BIOS] --> B[Имплант в прошивке закрепляется]
  B --> C[Выполняется до ОС при включении]
  C --> D[Отключает Secure Boot / AV / BitLocker]
  D --> E[Загружает полезную нагрузку в ядро]
  E --> F[Заново заражает ОС после переустановки]
  G[Защита: Secure Boot + отзыв dbx,<br/>Boot Guard, защита записи SPI,<br/>измеряемая загрузка / аттестация TPM] -.блокирует.-> C

Защита включает UEFI Secure Boot с актуальными списками отзыва dbx, Intel Boot Guard, аппаратную защиту записи флэш-памяти SPI, подписанные обновления прошивки и измеряемую загрузку с аттестацией целостности на базе TPM, дополненные физическим контролем и контролем цепочки поставок.

Примеры

  1. 01

    Mebromi — один из первых BIOS-руткитов, переустанавливавший ВПО из прошивки.

  2. 02

    Модули защиты от кражи в стиле Computrace, использованные как средство закрепления.

Частые вопросы

Что такое BIOS-руткит?

Руткит, заражающий устаревшую прошивку BIOS, чтобы выполняться до операционной системы и достигать глубокого закрепления ниже ОС. Относится к категории Вредоносное ПО в кибербезопасности.

Что означает BIOS-руткит?

Руткит, заражающий устаревшую прошивку BIOS, чтобы выполняться до операционной системы и достигать глубокого закрепления ниже ОС.

Как защититься от BIOS-руткит?

Защита от BIOS-руткит обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия BIOS-руткит?

Распространённые альтернативные названия: Руткит унаследованной прошивки.

Связанные термины

См. также