image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di NVIDIA RTX 5070 razionate dai rivenditori, la carenza di RAM è la causa NVIDIA RTX 5070 razionate dai rivenditori, la carenza di RAM...
Immagine di Recensione MSI MPG 341CQR QD-OLED X36, il nuovo OLED per chi ama l'ultrawide Recensione MSI MPG 341CQR QD-OLED X36, il nuovo OLED per chi...

Avete una vecchia motherboard H81? attenti a questo malware!

I ricercatori di Kaspersky hanno identificato un nuovo rootkit per firmware UEFI che colpisce le motherboard Gigabyte e ASUS.

Advertisement

Avatar di Antonello Buzzi

a cura di Antonello Buzzi

Senior Editor @Tom's Hardware Italia

Pubblicato il 26/07/2022 alle 14:30
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

I ricercatori di Kaspersky hanno individuato un nuovo rootkit per firmware UEFI, chiamato CosmicStrand, la cui creazione viene attribuita a un gruppo cinese. Scoperto per la prima volta dall'azienda Qihoo360 nel 2017, CosmicStrand infetta i firmware delle schede madri a marchio Gigabyte o ASUS equipaggiate con chipset H81, le quali potrebbero presentare una vulnerabilità comune che consentirebbe a eventuali malintenzionati di iniettare il rootkit nell'immagine del firmware.

Nell'analisi pubblicata dai ricercatori si legge:

In queste immagini del firmware sono state introdotte modifiche nel driver CSMCORE DXE, il cui punto di ingresso è stato modificato per reindirizzare al codice aggiunto nella sezione .reloc. Questo codice, eseguito durante l'avvio del sistema, innesca una lunga catena di esecuzione che porta al download e alla distribuzione di un componente dannoso all'interno di Windows.

Esaminando le varie immagini del firmware che siamo riusciti a ottenere, riteniamo che le modifiche possano essere state eseguite con un patcher automatico. Se così fosse, ne consegue che gli aggressori hanno avuto accesso preventivo al computer della vittima per estrarre, modificare e sovrascrivere il firmware della scheda madre.

cosmicstrand-240296.jpg

A quanto pare, CosmicStrand recupera il payload finale inviando un pacchetto UDP o TCP appositamente creato al server C2 (update.bokts[.]com), che a sua volta risponde con uno o più pacchetti contenenti chunk di 528 byte con una struttura specifica, i quali vengono poi riassemblati in una serie di byte che vengono mappati nello spazio del kernel e interpretati come shellcode. Questo rootkit ha colpito cittadini privati situati in Cina, Vietnam, Iran e Russia, privi di legami con organizzazioni o industrie verticali.

Gli analisti hanno aggiunto:

CosmicStrand è un sofisticato rootkit del firmware UEFI che consente ai suoi proprietari di ottenere una persistenza molto duratura - l'intera vita del computer - e allo stesso tempo di essere estremamente furtivo. Sembra che sia stato utilizzato per diversi anni, eppure rimangono molti misteri.

Quanti altri impianti e server C2 potrebbero ancora sfuggirci? Quali last-stage payload vengono consegnati alle vittime? È possibile che CosmicStrand abbia raggiunto alcune delle sue vittime attraverso l'"interdizione" dei pacchetti? In ogni caso, i molteplici rootkit scoperti finora evidenziano un punto cieco nel nostro settore che deve essere affrontato al più presto.

Fonte dell'articolo: securityaffairs.co

Le notizie più lette

#1
Recensione MSI MPG 341CQR QD-OLED X36, il nuovo OLED per chi ama l'ultrawide

Hardware

Recensione MSI MPG 341CQR QD-OLED X36, il nuovo OLED per chi ama l'ultrawide

#2
Il Trump Phone viene rinviato di nuovo con sorpresa di nessuno!
1

Smartphone

Il Trump Phone viene rinviato di nuovo con sorpresa di nessuno!

#3
NVIDIA RTX 5070 razionate dai rivenditori, la carenza di RAM è la causa
3

Hardware

NVIDIA RTX 5070 razionate dai rivenditori, la carenza di RAM è la causa

#4
IA 2025: tutto quello che (non) è cambiato
1

Business

IA 2025: tutto quello che (non) è cambiato

#5
Una nuova tecnologia al plasma per raffreddare i laptop debutterà al CES 2026

CES 2026

Una nuova tecnologia al plasma per raffreddare i laptop debutterà al CES 2026

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Recensione MSI MPG 341CQR QD-OLED X36, il nuovo OLED per chi ama l'ultrawide

Hardware

Recensione MSI MPG 341CQR QD-OLED X36, il nuovo OLED per chi ama l'ultrawide

Di Marco Pedrani
NVIDIA RTX 5070 razionate dai rivenditori, la carenza di RAM è la causa
3

Hardware

NVIDIA RTX 5070 razionate dai rivenditori, la carenza di RAM è la causa

Di Andrea Maiellano
Una nuova tecnologia al plasma per raffreddare i laptop debutterà al CES 2026

CES 2026

Una nuova tecnologia al plasma per raffreddare i laptop debutterà al CES 2026

Di Andrea Maiellano
La nuova MSI RTX 5090 Lightning ha già infranto ogni record di benchmark
5

CES 2026

La nuova MSI RTX 5090 Lightning ha già infranto ogni record di benchmark

Di Andrea Maiellano
Intel Arc B770 compare su GitHub prima del lancio al CES 2026
1

CES 2026

Intel Arc B770 compare su GitHub prima del lancio al CES 2026

Di Andrea Maiellano

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.