logo_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
hammer_toms
  • HOME
  • Tom’s hardware
  • Game Division
  • MobileLabs
  • Cultura Pop
  • MotorLabs
  • B2BLABS
  • More
  • forum
  • offerte
  • forum
  • Recensioni
  • Recensione RTX 3090 Ti
  • Come installare Windows 11
  • Recensione RTX 3080 12GB
  • Le migliori VPN del 2022
  • Codici sconto
Schede madre

Avete una vecchia motherboard H81? attenti a questo malware!

Recensioni
Recensione RTX 3090 Ti
Come installare Windows 11
Recensione RTX 3080 12GB
Le migliori VPN del 2022
Codici sconto

Tom's Hardware vive grazie al suo pubblico. Quando compri qualcosa dai nostri link, potremmo guadagnare una commissione. Scopri di più

Schede madre

Avete una vecchia motherboard H81? attenti a questo malware!

di Antonello Buzzi | martedì 26 Luglio 2022 14:30
  • 2 min
  • vai ai commenti
Più informazioni su
  • BIOS
  • CosmicStrand
  • firmware UEFI
  • Hacker
  • Hacking
  • payload
  • sicurezza
  • Sicurezza informatica
  • Schede madre
  • Asus
  • Gigabyte
  • Kaspersky

I ricercatori di Kaspersky hanno individuato un nuovo rootkit per firmware UEFI, chiamato CosmicStrand, la cui creazione viene attribuita a un gruppo cinese. Scoperto per la prima volta dall’azienda Qihoo360 nel 2017, CosmicStrand infetta i firmware delle schede madri a marchio Gigabyte o ASUS equipaggiate con chipset H81, le quali potrebbero presentare una vulnerabilità comune che consentirebbe a eventuali malintenzionati di iniettare il rootkit nell’immagine del firmware.

Nell’analisi pubblicata dai ricercatori si legge:

In queste immagini del firmware sono state introdotte modifiche nel driver CSMCORE DXE, il cui punto di ingresso è stato modificato per reindirizzare al codice aggiunto nella sezione .reloc. Questo codice, eseguito durante l’avvio del sistema, innesca una lunga catena di esecuzione che porta al download e alla distribuzione di un componente dannoso all’interno di Windows.

Esaminando le varie immagini del firmware che siamo riusciti a ottenere, riteniamo che le modifiche possano essere state eseguite con un patcher automatico. Se così fosse, ne consegue che gli aggressori hanno avuto accesso preventivo al computer della vittima per estrarre, modificare e sovrascrivere il firmware della scheda madre.

PhotoCredit: SecurityAffairs/Kaspersky
CosmicStrand

A quanto pare, CosmicStrand recupera il payload finale inviando un pacchetto UDP o TCP appositamente creato al server C2 (update.bokts[.]com), che a sua volta risponde con uno o più pacchetti contenenti chunk di 528 byte con una struttura specifica, i quali vengono poi riassemblati in una serie di byte che vengono mappati nello spazio del kernel e interpretati come shellcode. Questo rootkit ha colpito cittadini privati situati in Cina, Vietnam, Iran e Russia, privi di legami con organizzazioni o industrie verticali.

Gli analisti hanno aggiunto:

CosmicStrand è un sofisticato rootkit del firmware UEFI che consente ai suoi proprietari di ottenere una persistenza molto duratura – l’intera vita del computer – e allo stesso tempo di essere estremamente furtivo. Sembra che sia stato utilizzato per diversi anni, eppure rimangono molti misteri.

Quanti altri impianti e server C2 potrebbero ancora sfuggirci? Quali last-stage payload vengono consegnati alle vittime? È possibile che CosmicStrand abbia raggiunto alcune delle sue vittime attraverso l'”interdizione” dei pacchetti? In ogni caso, i molteplici rootkit scoperti finora evidenziano un punto cieco nel nostro settore che deve essere affrontato al più presto.

di Antonello Buzzi |
martedì 26 Luglio 2022 14:30
  • 2 min
  • vai ai commenti
Shares
Più informazioni su
  • BIOS
  • CosmicStrand
  • firmware UEFI
  • Hacker
  • Hacking
  • payload
  • sicurezza
  • Sicurezza informatica
  • Schede madre
  • Asus
  • Gigabyte
  • Kaspersky

Scarica gratis

l'app di Tom's Hardware
Vuoi ricevere aggiornamenti sui tuoi topics preferiti ogni giorno? Iscriviti alla newsletter
Leggi i commenti
toms_logo_white_footer
  • Privacy
  • Chi siamo
  • Contattaci
  • Feed RSS
  • Codici sconto
Google Play
App Store

3LABS S.R.L. • Via Dante 16 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

Copyright © 2022 - 3Labs Srl. - Tutti i diritti riservati. - credits: logo_edinet


Da non perdere su Tom's Hardware
I migliori tagliasiepi
Tagliasiepi | I migliori del 2022
Ecco i migliori tagliasiepi che potete acquistare, tenendo in considerazione sia i modelli a motore a scoppio che elettrici.
8 di Dario De Vita - 7 ore fa
  • BestOf
  • estate
  • giardinaggio
  • primavera
  • Tagliasiepi
8
  • 5
Offerta
Tenda Da Spiaggia Grinada
Splendida tenda da spiaggia in sconto su Amazon del 26%!
In cerca di un riparo per voi o per i vostri bambini, che vi protegga dal sole e dalla calura…
2 di Tom's Hardware - 8 ore fa
  • estate
  • Mare
  • Offerte Amazon
  • Offerte e Sconti
  • Spiaggia
  • Tenda
2
Offerta