TTBC2024

TTBC2024


CosmicStrand: Mã độc tấn công bo mạch chủ H81 Asus và Gigabyte, ghi nhận trường hợp ở Việt Nam

P.W
27/7/2022 10:27Phản hồi: 21
CosmicStrand: Mã độc tấn công bo mạch chủ H81 Asus và Gigabyte, ghi nhận trường hợp ở Việt Nam
Các chuyên gia bảo mật của Kaspersky Labs vừa công bố thông tin về một firmware rootkit tên là CosmicStrand, cho rằng đây là tác phẩm của những hacker đến từ Trung Quốc. Cụ thể hơn, các chuyên gia của Kaspersky rootkit này nằm im trong UEFI firmware image của chipset H81, trang bị trong những mẫu bo mạch chủ phổ biến do Asus và Gigabyte sản xuất. H81 thực tế cũng là chipset tồn tại lâu nhất của thời kỳ CPU kiến trúc Haswell của Intel, mãi tới 2020 mới ngưng sản xuất.

Vì firmware UEFI là những dòng code đầu tiên khởi chạy khi bật máy tính, nên những UEFI rootkit như CosmicStrand rất khó gỡ khỏi máy tính nếu so sánh với những dạng mã độc khác. Bản thân UEFI rootkit cũng khó bị phát hiện hơn, từ đó tạo ra cánh cổng cho phép các hacker cài đặt tiếp những mã độc khác vào hệ thống mà chúng nhắm tới.

Khi chipset đã nhiễm UEFI rootkit, cài lại Windows hoặc đổi ổ cứng cũng không giải quyết được gì, vì rootkit này được cài đặt vào một chip nhớ điện tĩnh hàn trên bo mạch chủ. Điều này có nghĩa là, nếu muốn gỡ CosmicStrand chỉ có một cách duy nhất: Sử dụng công cụ đặc biệt để flash lại dữ liệu trong chip nhớ nói trên, trong khi máy tính đang tắt nguồn.

Tinhte_Rootkit1.jpg

Theo Kaspersky, chỉ có 4 quốc gia ghi nhận hệ thống máy tính chạy HĐH Windows bị nhiễm CosmicStrand: Nga, Trung Quốc, Iran và Việt Nam. Tuy nhiên điều đáng quan ngại là mã độc rootkit nhắm vào UEFI đã được sử dụng kể từ cuối năm 2016, chứng tỏ khả năng UEFI rootkit được ứng dụng nhiều hơn và hiệu quả hơn so với những đánh giá ban đầu. Cần nhớ, ESET hồi năm 2018 là đơn vị đầu tiên phát hiện ra sự tồn tại của dạng mã độc này.


Hồi năm 2017, đơn vị bảo mật Qihoo460 phát hiện ra một phiên bản sơ khai của CosmicStrand. Những năm gần đây các chuyên gia bảo mật trên toàn thế giới bắt đầu phát hiện ra nhiều phiên bản khác như MosaicRegressor, FinSpy, ESpecter và MoonBounce.

Quay trở lại với CosmicStrand, đây là một mã độc tương đối đáng sợ, dù dung lượng chỉ có chưa đầy 100 kB. Cách nó tìm được đường đến với chip UEFI trong bo mạch chủ người dùng như thế nào chưa rõ, nhưng cách vận hành của nó đã được mô tả khá kỹ. Đầu tiên mã độc này tấn công vào quá trình boot bằng cách nhúng những “sets-up hook” vào quy trình khởi động máy, qua đó thêm những tính năng hacker mong muốn để thay đổi Windows kernel loader, trước cả khi quy trình này diễn ra.

Tinhte_Rootkit2 copy.jpg

Từ đó, những kẻ tấn công có thể cài những ‘hook’ khác dưới dạng tính năng của Windows kernel, gọi là subsequent boot process. Tính năng này chạy shellcode trong bộ nhớ máy tính, tự động liên lạc với máy chủ điều khiển mã độc này để tải và cài đặt những mã độc khác vào máy tính nhiễm CosmicStrand.

Dù chỉ chưa đầu 100 kB nhưng CosmicStrand còn có khả năng vô hiệu hóa PatchGuard, hay còn gọi là Microsoft Kernel Patch Protection, một tính năng bảo mật cực kỳ quan trọng của Windows. Bản thân cách viết những dòng code của CosmicStrand, theo Kaspersky, cũng có phần tương đồng với botnet MyKings, thứ âm thầm cài phần mềm đào tiền mã hóa vào máy tính bị nhiễm mã độc.

Điều các chuyên gia Kaspersky lo ngại nhất chính là việc CosmicStrand phải 6 năm mới bị phát hiện. Họ cho rằng “những rootkit được phát hiện này là bằng chứng của một điểm mù trong ngành, thứ cần được giải quyết sớm muộn."

Theo Techspot
21 bình luận
Chia sẻ

Xu hướng

Nhắm mắt cũng đoán đc là một trong những quốc gia như Nga, Trung Quốc, Iran, VN, Triều Tiên làm. Chứ nước phương Tây chẳng nước nào có hacker để làm mấy chuyện này 😁
@sốt-xuất-huyết-2022 Suy nghĩ non =)))))
@noctunalguy ông kia bị sốt xuất huyết hết cả máu lên não. làm sao mà suy nghĩ già được.
@machao_mengqi Mé. Tứk thiệt chớ
Giận
Còn nhiều máy tính dùng chipset này; Core i gen4, main bán đầy ở các shop.
Bài quen quen - Cha nội KIS thì kỉu gì cũng scan ra Virus cả - y chang anh trong nước gì ấy 😆
Mấy thằng Nga tụi bay biến cm tụi bay đi, đừng có lôi Việt Nam theo mấy thằng cô hồn iran, TQ bè phái tụi bay vô đây, xàm lờ, mã độc qq gì chỉ có mấy thèng cô hồn tụi bay bị, rồi thêm Việt Nam vô như đúng rồi
Thêm vietnam vào để xúi mua phần mềm diệt virus hả KIS ??? Vietnam đâu có ngu ! Tụi tui có BKAV rùi nhoa !🤣
@vinhan73 Giải pháp của một công ty bảo mật đưa ra là đừng cắm điện mở máy, thì rootkit sẽ không được kích hoạt
@cutixl Thì mới đây cũng đã có nơi ( chính phủ gì đó ) phải rút phích cắm điện đó bác ! Chiêu tối thượng đó nha, đừng chê bai ! Không chừng đăng ký bản quyền là kiếm bộn tiền từ chiêu tối thượng này á nha !
zzvilzz
TÍCH CỰC
2 năm
hên quá đang xài z97 😆
nhiều người bài kis quá nhỉ ko biết kis nó có tác dụng gì ko
những ng dính là ng dùng soft lậu 😁 ríp
đang xài G31 giờ nên sao ta? 😁 sau này chắc cài máy ảo để test soft lậu quá
Chúng tôi là đông lào, chúng tôi có thứ mạnh nhất vũ trụ bkav, kis là cái vẹo gì vậy ?
Hệ sinh thái Win-Tel bao nhiêu năm vẫn không kiểm soát được hacker hack tận Chip Mainboard. Thì càng làm cho người dùng nhảy tau qua AMD và MacOS.
@haobcyqhdv Từ 20 năm trước khi có Internet đã có lỗ hổng bảo mật trên CPU/maimboear Intel. Sau 20 năm vẫn như vậy. Bọn Sale Intel éo bao giờ dám nói hoặc cũng không nói. Nói CPU Intel lỗ hổng vậy sao bán được PC intel insign gì đấy cho khách,
@haobcyqhdv Cach 3D chỉ tá dụng với tác vụ năng liên quan đến Media, game. Với người dùng thường họ quan tâm bảo mật hơn. Giờ toàn thông tin quan trọng. Ví dụ bạn là CEO một công ty tỷ $ bị lộ thông tin tài sản thì thế nào?
ủa, là cái mã độc này, được cài ngay trên main lúc mua, hay là bị nhiễm từ trên internet về? đọc nghe lòng vòng xoắn não, ko zô trọng tâm j cả. Vấn đề chính là nguồn lây nhiễm từ đâu? Do cắm USB, do tải file bậy từ trên mạng về hay lúc mua main đã có?
@mrrdddddd có thể hiểu là phần cứng bị lỗi bảo mật, hacker dựa vào lỗi đó tấn công máy tính, còn fix được hay k thì chờ tin từ nhà sản xuất, còn về nguồn từ usb hoặc internet vô tình chạy trúng tệp tin khai thác lỗ hỏng đó, hoặc hacker nhắm vào tấn công 1 đối tượng có chủ đích dựa trên lỗ hỏng kia
lúc này bình hí sẽ nói về Vn theo kiểu, " tốt lắm em zai". minhd đang comment trên con PC i5 đời 4 đây, sợ quá đi mất. mà con pc này nó bền quá sài mãi mà nó ko hỏng, cài win 11 vào chạy mướt rượt, như thế sao thay đc.

Xu hướng

Bài mới










  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019