[闲聊] 关于 卡巴斯基所发布的主机板BIOS病毒

楼主: eachen (易陈)   2022-10-09 23:56:09
卡巴斯基在技嘉与华硕主机板的UEFI韧体上,发现谜样的恶意程式CosmicStrand
卡巴斯基发现CosmicStrand有许多程式码模式,都与中国骇客打造的挖矿程式MyKings类
似,而且早在UEFI恶意程式尚未被讨论的2016年就问世
文/陈晓莉 | 2022-07-27发表
图片来源:
freestocks on unsplash
资安业者卡巴斯基(Kaspersky)本周指出,他们在技嘉(Gigabyte)与华硕(ASUS)主
机板上的统一可延伸韧体接口(Unified Extensible Firmware Interface,UEFI)发现
了一个Rootkit恶意程式CosmicStrand,相信CosmicStrand源自于讲中文的骇客,且从大
家还没开始讨论UEFI恶意程式的2016年就问世,直至现在,CosmicStrand仍是一个谜团。
UEFI是一个介于平台韧体与作业系统之间的软件接口,它负责启动装置,再将控制权交给
加载作业系统的软件,通常存放在主机板的快闪存储器中。因此,若UEFI被植入恶意程式
,除了难以侦测之外,就算是重灌作业系统,甚至换掉硬盘,都无法移除它。
不过,要在UEFI上植入恶意程式并非易事,骇客必须实际存取装置,或是借由精细的手法
自远端感染,这些都需要付出庞大的心力才能实现,因此,UEFI恶意程式最常出现在目标
攻击中。
卡巴斯基发现的是CosmicStrand的变种,其主要功能是在系统启动时下载恶意程式,进而
执行骇客所指定的任务,当它成功通过了启动的所有阶段之后,便会执行一个Shellcode
,连结骇客服务器,再接收恶意酬载。研究人员在受害电脑上现一个疑似与CosmicStrand
有关的恶意程式,该恶意程式会在作业系统上建立一个具备管理员权限的新帐号aaaabbbb
(下图),而此一发现与奇虎360团队(Qihoo360)在2017年的揭露一致。
图片来源/卡巴斯基
更有趣的是,这些遭到CosmicStrand感染的使用者,都是一些名不见经传的小人物,也未
隶属于任何重要的组织,亦仅使用免费版的卡巴斯基防毒软件。受害者主要分布于中国、
越南、伊朗与俄罗斯。
迄今卡巴斯基研究人员无从了解CosmicStrand究竟是如何入侵主机板上的UEFI韧体的,仅
知所有受到感染的都是技嘉与华硕主机板,它们的共通点是使用英特尔的H81芯片组,由
于目前所观察到的受害者都是寻常百姓,让研究人员猜测或许是某个元件含有可自远端于
UEFI植入恶意程式的安全漏洞。
不仅是感染途径扑朔,研究人员也无法确定CosmicStrand的实际感染数量或是C&C服务器
数量,研究人员更好奇的是,倘若骇客在2016年就知道利用UEFI恶意程式,那么这群骇客
现在使用的是什么?
由于CosmicStrand有许多程式码模式都与中国骇客所打造的挖矿程式MyKings类似,使得
卡巴斯基认为CosmicStrand应是由中文骇客所打造,或至少利用了中文的共享资源。
8月2日更新资讯
华硕在8月2日上午表示,经过他们的调查,这起事件是主机板的BIOS烧录器遭到不明外力
窜改,或是在更换ROM元件时被植入此恶意软件,主要影响购买二手主机板的使用者,将
有机会取得内含恶意软件的产品,因此这起事件并非骇客透过主机板UEFI BIOS的漏洞攻
击造成。文⊙iThome电脑报资安主编罗正汉
=================================================================================
我的主机板是华硕H310-D配I7-8700 刚好是发现这个病毒初期时做的
基本上这个病毒 只是观察你的行为
记录你的密码 和 打字
然后控制你的键盘和鼠标和萤幕和宽带 适当的给你一些警告
例如我的天堂2M 会自己打开自动挂机程式并行动
然后在你的银幕短暂显示一些字串 警告你 并不会留给你时间拍照
然后吃掉你的宽带 一直显示有流量 但是不是你使用的程式再占的
然后纪录 你的 打字纪录 并上传
我会发现我电脑的GOOGLE帐号会搜寻一些我搜寻过的东西
并把资料搜寻纪录传到我手机
我想不到的是 连我手机的打字纪录 也被上传
因为我手机有也用华硕 打字过炒作中兴赚一百万 但没送出
但是我电脑微软也出现过中兴赚一百万的搜寻纪录
但我想这只是小小的警告而已 叫我不要大嘴巴
作者: oppoR20 (R20)   2022-10-10 00:00:00
看不懂是我的问题吗
作者: h80733 (如)   2022-10-10 00:01:00
X档案?
作者: spfy (spfy)   2022-10-10 00:01:00
有需求要寻求协助...
作者: atbhao05 (mxhao)   2022-10-10 00:06:00
怎么感觉毛毛的啊干= =
楼主: eachen (易陈)   2022-10-10 00:09:00
我的PTT帐号密码也被掌握 一直被人上线 只是我还有利用
作者: pcfox (京极元狐)   2022-10-10 00:10:00
现在都10月了在洗什么?
楼主: eachen (易陈)   2022-10-10 00:10:00
价值 不改掉我的密码六楼 因为我搜寻没有相关资讯我才PO的
作者: pcfox (京极元狐)   2022-10-10 00:12:00
建议你可以去防毒版问鼎家大大他人很好
楼主: eachen (易陈)   2022-10-10 00:13:00
这个BIOS病毒 只能重新买电脑 然后希望新电脑没有这个病毒
作者: pcfox (京极元狐)   2022-10-10 00:16:00
先学看懂板规
作者: DsLove710 (DoraApen)   2022-10-10 00:16:00
ID没按到嘘
楼主: eachen (易陈)   2022-10-10 00:17:00
就闲聊阿有人不高兴了 哀 难怪这么大的事没有人PO
作者: AreLies (谎言)   2022-10-10 00:30:00
好久不见
作者: DsLove710 (DoraApen)   2022-10-10 00:30:00
我两个月前就po过了
楼主: eachen (易陈)   2022-10-10 00:32:00
可是我搜寻病毒 跟 卡巴斯基 都没搜到 你的关键字是什么
作者: bugz (czw)   2022-10-10 00:34:00
如果只是bios感染,重刷原厂bios应该有解,最差就用烧录器烧bios。如果windows有植入rootkit要另外清除比较麻烦,但是不是没有解。
作者: wahaha99 (此方不可长)   2022-10-10 00:34:00
所以你要先确定你中这个病毒啊你有确定吗
作者: Fezico (尬广跟上)   2022-10-10 00:36:00
会中这种的比较奇怪,刷bios不用物理对接?
作者: LiNcUtT (典)   2022-10-10 00:36:00
鸽子封包,关键字uefi
楼主: eachen (易陈)   2022-10-10 00:37:00
我在其他版本的报导是写是芯片被烧入病毒
作者: kuninaka   2022-10-10 00:49:00
卡巴斯机发布病毒干嘛?你在历史版闹完现在转战电虾喔怎么不去继续研究人种起源
作者: andy199113 (Andy)   2022-10-10 00:55:00
共通点 盗版爱用用户 尤其是越南 俄罗斯跟中国大陆
楼主: eachen (易陈)   2022-10-10 00:55:00
你可以讨论阿 没叫你战 我在历史版只是发布 我对河洛人 客家人的起源中国分久必合 合久必分 或许有些人不希望我探讨起源
作者: z1987090 (你在看什么?)   2022-10-10 00:59:00
对 全世界都在监视你 要小心了
作者: aegis43210 (宇宙)   2022-10-10 01:13:00
本板不是除错板
作者: vivian90369 (谢筱枫)   2022-10-10 01:21:00
作者: Allen0315 (老艾)   2022-10-10 01:30:00
你要确定嘿~~~你确定有中???
作者: lazioliz   2022-10-10 01:36:00
作者: pcfox (京极元狐)   2022-10-10 01:41:00
当你脸书自嗨喔
作者: justice2008 ( )   2022-10-10 02:16:00
卡巴你信??? 都被美国列入黑名单了
作者: necotume (内扣)   2022-10-10 02:18:00
可怜
作者: pxhome (亮鸡鸡)   2022-10-10 03:26:00
作者: warwolf (理盲又滥情)   2022-10-10 03:46:00
这ID…你还是回八卦版吧lul
作者: ashlikewing   2022-10-10 04:00:00
人类靠卡巴斯基是治疗不好的喔
作者: RAA1144557 (RAA1144557)   2022-10-10 04:21:00
不要搜寻纪录关闭同步啊干
作者: kyory   2022-10-10 04:56:00
重刷官网Bios并重灌OS就好了
作者: whitefox (八十萬定存宅男)   2022-10-10 05:01:00
把\boot 及\efi换掉即可
作者: elyjames (uzuism)   2022-10-10 05:20:00
lol
作者: az564232 (恶梦)   2022-10-10 05:34:00
这里不是除错版更不是精神科 拜托有需求请尽快询问专业
作者: Snack (多多)   2022-10-10 06:10:00
作者: ltytw (ltytw)   2022-10-10 07:05:00
发布X 发现O
作者: Cubelia (天空の夜明け)   2022-10-10 07:14:00
感谢大大的无私分享
作者: yeuling9300 (姬发式)   2022-10-10 07:53:00
有病的不是你的电脑
作者: hhh99876 (JZ0314)   2022-10-10 08:56:00
作者: monmonder (萌萌的)   2022-10-10 09:07:00
是喔那发个菜单文买新的吧
作者: Severine (赛非茵)   2022-10-10 09:10:00
这ID就这样 看到ID先嘘再说
作者: azumanga (We Made you)   2022-10-10 09:16:00
关闭同步搜寻纪录不就好了?
作者: lpoijk (↗ 老 爷 ↙)   2022-10-10 09:49:00
没有扫不掉的毒 别整天幻想
作者: fman (fman)   2022-10-10 09:52:00
白明显,原PO其实你已经有妄想症的状况,现代人有精神疾病也不是什么可耻不承认的事情,最重要的是要有病识感,如果你愿意的话,可以询求相关医声的意见,不要把看医生当成就是有病听听专家的意见来了解自己的状况也不错
作者: Kowdan (尻蛋)   2022-10-10 09:58:00
三小
作者: slsamg7112 (reat0ng)   2022-10-10 10:16:00
id给尊重
作者: Lemon931 (fortis931)   2022-10-10 10:21:00
?
作者: denix (镜音リンは俺の嫁)   2022-10-10 10:45:00
难道你要买七星
作者: acebruce (ace)   2022-10-10 11:42:00
你一定不知道bios发布流程才这样妄想XDD
作者: spfy (spfy)   2022-10-10 11:48:00
没病识感的人说再多都没用 而且会觉得你要害他 放弃吧
作者: gn0111 (Pula)   2022-10-10 12:16:00
?
作者: crono0 ( (/‵Д′)/~ ╧╧)   2022-10-10 12:18:00
我都遇过说新品的SSD 里面快取内存有病毒要退货的死命都要退 都不想直接说你灌的OS不知道哪边来的还强调 他就是研究这个的研究生还啥的 不过看起来比我还老
作者: csfp (遠)   2022-10-10 12:31:00
私以为 3楼说需要协助的并不是你的电脑...
作者: jackwula9211 (Carbon.)   2022-10-10 13:06:00
记得去看精神科
作者: harryzx0 (DMD_LIFE)   2022-10-10 14:20:00
有病要看医生
作者: yuijrt (傲云)   2022-10-10 14:31:00
给尊重
作者: Bencrie   2022-10-10 15:04:00
a34 ?
作者: gx8759121 (西瓜猪)   2022-10-10 15:48:00
吸多少?
作者: kevin963   2022-10-10 16:40:00
已读
作者: MaxGDAM (波多野台妹)   2022-10-10 18:16:00
可怜那
作者: KingChang711 (十二星超级上将)   2022-10-10 21:37:00
欠嘘欠嘘*2欠嘘*3欠嘘*4
作者: csh810317 (翰翰)   2022-10-10 22:10:00
太神了 就你中
作者: KingChang711 (十二星超级上将)   2022-10-10 22:32:00
欠嘘*5
作者: sorrojvr (sorrojvr)   2022-10-10 23:51:00
我以为我在八卦版 原来还在虾版
作者: giraffe4527 (鹿)   2022-10-11 10:44:00
google不是很明确告诉你搜寻记录会记录在帐号中自己做帐号同步在那边自动搜寻真的被害妄想症
作者: awangya (阿丸兄)   2022-10-11 15:41:00
来这边就是要买新的
作者: Koibito (恋人)   2022-10-11 20:10:00
八卦栅栏又坏了
作者: tom928 (小飞象)   2022-10-11 20:59:00
这ID不意外

Links booklink

Contact Us: admin [ a t ] ucptt.com