卡巴斯基
透过植入电脑固件的方式,使得恶意软件能持久在受害电脑上运作,而凭借这样的攻击手法,骇客过往大多针对旧型电脑样硬盘的主要启动磁区(MBR),最近有一些开发恶意软件的人士,也打造能在统一可延伸固件界面(UEFI)运作的工具,用于间谍软件的攻击行动。
例如, 资安业者卡巴斯基于9月30日揭露,恶名昭彰的间谍软件FinSpy(又被称为FinFisher或Wingbird)当中,开始纳入UEFI恶意启动工具(Bootkit),使得攻击行动更加的隐密而不易被察觉。
FinSpy是由德国监控器材业者Gamma开发的谍软件,该公司将其销售给全球-机关。而这款间谍软件,最早约于2011年,被发现用于攻击行动,而攻击者散布它的方式,多半是经由独立安装程式。
攻击者一旦利用FinSpy,可窃取受害电脑的各种资料,像是操作系统资讯、浏览器与VPN的帐密、搜寻历史记录,以及Wi-Fi的密码等等。
攻击者首度运用UEFI恶意启动工具
但卡巴斯基在2018年开始,发现Windows版FinSpy的侦测比率下降,而这种反常的现象引起研究人员的好奇。
直到他们在2019年中旬才找到答案,因为他们研究Android版FinSpy攻击程式之际,发现骇客在部署该程式前,还有第一阶段的攻击程式存在,所以,进而找到先前攻击者的活动轨迹——在Windows版本FinSpy运用恶意UEFI恶意启动工具的行为。
虽然这次卡巴斯基主要分析的是Windows版FinSpy,但他们指出,Linux与macOS版本FinSpy的程式码架构,也与Windows版本的非常相似。
这个UEFI恶意启动工具究竟如何运作?研究人员表示,他们看到感染这个启动工具的电脑,该工具会将Windows开机管理员档案(bootmgfw.efi),更换为恶意档案。
上述的UEFI恶意启动工具,存放在电脑启动器资料夹里,置入Winlogon Injector、Trojan Loader等2个档案,这些档案都由RC4算法加密,解密金钥是EFI系统磁区(ESP)的全域唯一识别码(GUID),每台受害电脑的解密金钥都不同。
等到使用者登入操作系统,UEFI恶意启动工具就将Trojan Loader注入EXE档案,该木马载入器便会载入FinSpy。
亦能对MBR下手
而对于不支援UEFI的电脑,研究人员指出,攻击者还是可以透过MBR植入FinSpy。
针对使用MBR开机的电脑,FinSpy则是以相当迂回的方式,将程式码注入winlogon.exe,使得潜入流程较攻击UEFI更加复杂──先是在可执行档内,建立Trampoline Shellcode执行序,此Shellcode再将执行序复制、转移到档案总管,并注入另一个Trampoline Shellcode,最后,这个新的Shellcode,把Trojan Loader注入winlogon.exe,载入FinSpy。
除了上述提及锁定电脑固件的手法, 骇客还是会透过具有合法签章的应用程序, 如TeamViewer、WinRAR等,来挟带FinSpy,并诱骗使用者下载安装。
相关文章
- YouTube更新违反规定政策,提升惩处透明度和一致性
2023-12-31 14:00:52
- 传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作
2023-12-27 18:34:43
- 刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人
2023-09-26 21:55:08
- WebOS新系统:Palm Pre手机最新款高价登港
2023-06-23 15:39:14
- 帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应
2023-06-22 09:36:10
- 蔚来全系产品降价3万 取消免费换电 换一次电池180元
2023-06-12 17:27:49
- 电商平台三巨头开打最大规模折扣 价格战再次打响
2023-03-05 18:58:40
- 爱立信节省成本裁员四千人 爱立信全球员工总数五分之一
2023-02-24 22:27:29
- 蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭
2023-02-23 16:18:14
- 联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出
2023-02-18 12:45:25
- 蓝色光标2022营收亏损18亿 客户预算减少明显
2023-02-18 12:40:08
- 三星工厂或将80%生产转至越南 因本地劳动力成本上升
2023-02-17 23:09:16
- 香港八达通卡如何激活?没用失效过期余额怎么办
2023-02-17 18:34:51
- 中兴通讯被曝将裁员20% 称只裁国外的
2023-02-17 18:33:26
- 苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出
2023-02-17 16:57:22
- 突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌
2023-02-16 14:31:19
- 三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?
2023-02-14 00:53:17
- Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要
2023-02-14 00:32:08
- 谷歌google计划重返进入中国市场?但结果可能令你失望
2023-02-13 16:57:15
- Zoom紧急裁员1300人 佔员工总数15%
2023-02-08 14:59:11
最新资讯
- 淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
- 哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
- 白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
- 北大数学教授袁新意《姜萍事件的疑点分析》点评姜萍板书 阿里巴巴竞赛受质疑2024-06-28 10:07:40
- 天猫新规可以无条件申请“仅退款”了?淘宝天猫又离狗多多零元购近了一步2024-06-28 09:27:13
手机
- 中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
- 荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
- 美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
- 苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
- 香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
- 华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
- 腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
- 三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
- 三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
- vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
- B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
- 苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
- 华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
- google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
- 科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15