BIOS-руткит
Что такое BIOS-руткит?
BIOS-руткитРуткит, заражающий устаревшую прошивку BIOS, чтобы выполняться до операционной системы и достигать глубокого закрепления ниже ОС.
BIOS-руткит модифицирует прошивку Basic Input/Output System — код x86-систем до эпохи UEFI, — чтобы перехватить управление на самой ранней стадии загрузки, до подключения любых защит ОС. Отсюда он может отключать средства защиты, скрывать другое ВПО и переживать переустановку ОС и даже замену диска, поскольку находится в микросхеме флэш-памяти SPI на материнской плате. Mebromi (2011) стал первым BIOS-руткитом, обнаруженным «в дикой природе»: он атаковал BIOS Award, чтобы повторно устанавливать ВПО после очистки.
С исчезновением BIOS техника перешла к UEFI-имплантам. В сентябре 2018 года ESET раскрыла LoJax — первый UEFI-руткит, найденный в реальных атаках, применявшийся связанной с Россией группой Sednit (APT28/Fancy Bear); он переиспользовал противоугонный агент Absolute LoJack/Computrace и перепрошивал флэш-память SPI целей на Балканах и в Центральной/Восточной Европе. В 2022 году Kaspersky обнаружила скрытый во флэш-памяти MoonBounce (приписан APT41). В марте 2023 года ESET проанализировала BlackLotus — первый UEFI-буткит в реальных атаках, обходивший Secure Boot на полностью обновлённой Windows 11 через CVE-2022-21894 («Baton Drop»): исправленные, но неотозванные подписанные загрузчики позволяли отключать BitLocker, HVCI и Defender; он продавался на форумах примерно за 5000 долларов.
flowchart TD A[Злоумышленник перепрошивает чип SPI/BIOS] --> B[Имплант в прошивке закрепляется] B --> C[Выполняется до ОС при включении] C --> D[Отключает Secure Boot / AV / BitLocker] D --> E[Загружает полезную нагрузку в ядро] E --> F[Заново заражает ОС после переустановки] G[Защита: Secure Boot + отзыв dbx,<br/>Boot Guard, защита записи SPI,<br/>измеряемая загрузка / аттестация TPM] -.блокирует.-> C
Защита включает UEFI Secure Boot с актуальными списками отзыва dbx, Intel Boot Guard, аппаратную защиту записи флэш-памяти SPI, подписанные обновления прошивки и измеряемую загрузку с аттестацией целостности на базе TPM, дополненные физическим контролем и контролем цепочки поставок.
● Примеры
- 01
Mebromi — один из первых BIOS-руткитов, переустанавливавший ВПО из прошивки.
- 02
Модули защиты от кражи в стиле Computrace, использованные как средство закрепления.
● Частые вопросы
Что такое BIOS-руткит?
Руткит, заражающий устаревшую прошивку BIOS, чтобы выполняться до операционной системы и достигать глубокого закрепления ниже ОС. Относится к категории Вредоносное ПО в кибербезопасности.
Что означает BIOS-руткит?
Руткит, заражающий устаревшую прошивку BIOS, чтобы выполняться до операционной системы и достигать глубокого закрепления ниже ОС.
Как защититься от BIOS-руткит?
Защита от BIOS-руткит обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия BIOS-руткит?
Распространённые альтернативные названия: Руткит унаследованной прошивки.