Буткит Unified Extensible Firmware Interface (UEFI) BlackLotus стал первым широко известным вредоносным ПО, способным обходить защиту Secure Boot, сообщил ресурс The Hacker News со ссылкой на отчёт словацкой компании по кибербезопасности ESET. «Этот буткит может работать даже на полностью обновлённых системах Windows 11 с включённым (механизмом защиты) UEFI Secure Boot», — отметила ESET.
Первые подробности о BlackLotus сообщил в октябре 2022 года исследователь «Лаборатории Касперского» Сергей Ложкин, охарактеризовавший буткит как сложное криминальное ПО. BlackLotus использует для обхода защиты UEFI Secure Boot уязвимость в системе безопасности CVE-2022-21894 (Baton Drop). По словам ESET, этот баг позволяет выполнять произвольный код на ранних этапах загрузки, что даёт возможность развёртывания в системе с включённым механизмом UEFI Secure Boot без физического доступа к нему. BlackLotus предлагается в даркнете по цене $5000 плюс $200 за каждую последующую версию. Этот мощный и стойкий инструментарий размером 80 килобайт написан на ассемблере и C. BlackLotus также может определять геозону, чтобы избежать заражения компьютеров в странах СНГ. Для устранения уязвимости Microsoft выпустила патч Microsoft January 2022 Patch Tuesday в январе 2022 года. Исследователь ESET Мартин Смолар (Martin Smolár). предупредил, что угроза применения BlackLotus по-прежнему сохраняется, поскольку подписанные двоичные файлы зловреда всё ещё не были добавлены в список отзыва UEFI (UEFI Revocation List). Помимо способности отключения механизмов безопасности, таких как BitLocker, защита Hypervisor-protected Code Integrity (HVCI) и Windows Defender, буткит спроектирован так, чтобы удалять драйвер ядра и загрузчик HTTP, который взаимодействует с инфраструктурой управления и контроля (C2), для запуска дополнительных вредоносных программ в пользовательском режиме или режиме ядра. |
Запрашиваемый товар :
|
Запрашиваемый товар :
Мы не сможем обработать Ваш запрос в следующих случаях : Товар в конкурирующем магазине отсутствует в продаже или имеет статус “под заказ”. Товар в конкурирующем магазине имеет меньший срок гарантии или другой вид упаковки. Товар в конкурирующем магазине имеется в наличии в регионе, отличающимся от нашего. Пожалуйста, обратите внимание, в случае положительного результата запроса, суммировать полученную скидку с бонусами нельзя. |
Мы не сможем совершить звонок в следующих случаях: Множественные заявки от одного лица в течении одних суток; Троекратное получение сигнала "занято" или "недоступен" в течении 15 минут; Номер, указанный в заявке, не существует или заблокирован; Заявленные вопросы уже тем или иным образом обсуждались с заявителем в течение одних суток после заявки. |