ESET нашли вечный троян для материнских плат, направленный против чиновников Европы, и не связали его с ЦРУ

Все блоги / Про интернет 4 октября 2018 18   

Антивирусная компания ESET обнаружила, что авторы вредоносного ПО используют UEFI/BIOS материнских плат для обеспечения неприкосновенности дистрибутива с трояном. Вредоносное ПО, в одном из выявленных случаев, пытается установить заражённый модуль UEFI и защитить SPI флеш-память материнской платы от перезаписи. В ESET считают, что троян создан АРТ-группой Sednit (APT28, Fancy Bear, Strontium или Sofacy). Вредоносное ПО LoJax замаскировано под легитимную программу LoJack (производства Absolute Software) — троян невозможно удалить заменой жёсткого диска и тем более перестановкой ОС. Сотрудники ESET изучили код и предположили, что целью атаки вируса сейчас являются госучреждения на Балканах, в Центральной и Восточной Европе. Вредоносный код работает, как минимум с начала 2017 года. Исследования ESET, являются точкой зрения их авторов и могут не совпадать с официальной позицией компании. В ESET подчеркнули, что некоторые предположения, опубликованные в российских и западных СМИ на базе рассказа о LoJax, не являются выводами исходного исследования.

UEFI, или "Unified Extensible Firmware Interface" — это современное название для спецификации EFI, разработки Intel. Компьютеры с Linux могли использовать EFI при загрузке с начала 2000 года, машины на Windows с 2002, Mac OS с 2005. Продукты, основанные на EFI, UEFI и спецификациях инструментария, доступны через независимых производителей BIOS, например, American Megatrends (AMI) и Insyde Software.

В январе 2018 года союз Google, Facebook, Horizon Computing Solutions и Two Sigma представил проект LinuxBoot, его авторы намерены найти альтернативу UEFI-прошивкам на материнских плат. Ранее осенью 2017 инженер Google Рональд Минних рассказал на LinuxCon о NERF (Non-Extensible Reduced Firmware), ещё одной инициативе, призванной убрать с компьютеров UEFI. Целью разработчиков NERF является замена или отключение всех прослоек связанных с UEFI, например Intel ME и блокирование их фоновой активности. На WikiLeaks публиковались сведения о шпионских «имплантатах», внедряемых в UEFI. Авторство упомянутых закладок приписывают не Intel, хакерам из Sednit или изготовителям материнских плат, а ЦРУ.

| Подписаться на комментарии | Комментировать

  • Оцените публикацию
  • 0

Похожие публикации

Троян устроил хитрую охоту за банковскими данными пользователей

В Google Play экспертам по компьютерной безопасности из ESET, Avast и SfyLabs удалось выявить вирус, который, маскируясь под игры, собирает пароли к банковским приложениям жертвы. Им оказалась разновидность мобильного трояна BankBot.

подробнее »
Деятельность кибергруппировки Sednit под микроскопом — Часть 2

Наши специалисты опубликовали вторую часть детального исследования деятельности и вредоносного ПО кибергруппировки Sednit. В предыдущей части мы публиковали информацию о фишинговых сообщениях и механизмах компрометации пользователей со стороны этой группировки, а также упомянули используемые ими

подробнее »
Антивирус словацкой Eset подал заявку на вступление в реестр российского софта

ООО «Исет девелопмент» подала заявку на вступление в реестр российского программного обеспечения, который ведет Минкомсвязи. Компания планирует зарегистрировать в списке антивирус, который работает на технологиях словацкой Eset, пишут «Ведомости».

подробнее »
Разработчик антивируса Eset нашел способ обойти российские ограничения на госзакупку ПО

Словацкая компания Eset, разрабатывающая антивирусы, нашла способ обойти российские ограничения на госзакупки программного обеспечения, сообщает РБК. Согласно новым нормам, госкомпании и ведомства России смогут приобретать зарубежное ПО, только доказав его исключительную необходимость.

подробнее »
У Google серьезные проблемы с предотвращением попадания malware в Google Play?

Антивирусная компания ESET распространила пресс-релиз с предупреждением о распространении в Google Play трояна-порнокликера, который занимается генерацией трафика на «взрослые» ресурсы. По словам компании, несмотря на то, что ESET уже добилась удаления нескольких приложений с трояном, в Google Play

подробнее »
Вредоносное ПО в Google Play скачали до 2,8 млн пользователей

Специалисты международной антивирусной компании ESET обнаружили в Google Play более 30 фальшивых приложений, имитирующих игру Minecraft или чит-программы к ней. Подделки были скачаны до 2,8 млн раз. В 2011 году Google внедрил в магазине приложений специальный защитный сервис Bouncer, что позволило

подробнее »
@
  • bowtiesmilelaughingblushsmileyrelaxedsmirk
    heart_eyeskissing_heartkissing_closed_eyesflushedrelievedsatisfiedgrin
    winkstuck_out_tongue_winking_eyestuck_out_tongue_closed_eyesgrinningkissingstuck_out_tonguesleeping
    worriedfrowninganguishedopen_mouthgrimacingconfusedhushed
    expressionlessunamusedsweat_smilesweatdisappointed_relievedwearypensive
    disappointedconfoundedfearfulcold_sweatperseverecrysob
    joyastonishedscreamtired_faceangryragetriumph
    sleepyyummasksunglassesdizzy_faceimpsmiling_imp
    neutral_faceno_mouthinnocent