<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    技嘉曝“類后門”安全漏洞,影響約 700 萬臺設備

    一顆小胡椒2023-06-02 16:35:38

    The Hacker News 網站披露, Eclypsium 網絡安全研究員發現技嘉售出的 271 款,近 700 萬片主板中存在”類似后門的“安全漏洞。設備的 UEFI 固件中“潛伏”一個 Windows 可執行文件,并以不安全的格式檢索更新,以此觸發隱藏的更新程序。

    Eclypsium 指出潛在攻擊者可以利用這種機制,在用戶不知情的情況下安裝惡意程序,且后續難以檢測和刪除。

    Eclypsium 聲稱其在 2023 年 4 月首次檢測到該異常現象,之后便通知技嘉,該公司承認并解決了這個問題。

    Eclypsium 公司戰略高級副總裁 John Loucaides 在與 The Hacker News分享中表示 ,大多數技嘉固件包括一個嵌入 UEFI 固件的 Windows 原生二進制可執行文件,研究人員檢測到的 Windows 可執行文件被放到磁盤上,并作為 Windows 啟動過程的一部分執行,類似于 LoJack 雙重代理攻擊,該可執行文件通過不安全的方法下載并運行其它二進制文件。

    值得一提的是,根據 Eclypsium 的說法,Windows 可執行文件被嵌入 UEFI 固件中,并作為系統啟動過程的一部分由固件寫入磁盤,隨后作為更新服務啟動。就其本身而言,基于.NET 的應用程序則被配置為通過普通的 HTTP從技嘉更新服務器下載和執行有效載荷,從而使進程暴露于通過受損路由器進行的中間人(AitM)攻擊。

    Loucaides 補充說,該軟件似乎是作為一個合法的更新應用程序,可能影響 "大約 364 個技嘉系統,粗略估計有 700 萬臺設備。

    隨著威脅攻擊者不斷尋找到不被發現或留下最小入侵痕跡的方法,特權固件更新機制中的漏洞可能為隱蔽的 UEFI 引導程序和“植入物”鋪平道路,這些程序可以顛覆操作系統中運行的所有安全控制。

    更糟糕的是,由于 UEFI 代碼位于主板上,即使擦除驅動器并重新安裝操作系統,注入固件的惡意軟件也可能持續存在。因此, 建議用盡快應用最新的固件更新,以最大限度地降低潛在的安全風險。此外,用戶還需立刻檢查并禁用 UEFI/BIOS 設置中的“APP Center 下載和安裝 ”這一功能,并設置 BIOS 密碼以阻止惡意更改。

    網絡安全技嘉
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    The Hacker News 網站披露, Eclypsium 網絡安全研究員發現技嘉售出的 271 款,近 700 萬片主板中存在”類似后門的“安全漏洞。設備的 UEFI 固件中“潛伏”一個 Windows 可執行文件,并以不安全的格式檢索更新,以此觸發隱藏的更新程序。Eclypsium 指出潛在攻擊者可以利用這種機制,在用戶不知情的情況下安裝惡意程序,且后續難以檢測和刪除。Eclypsium
    隨著網絡安全事件的頻發,當前各行業的安全態勢愈發嚴峻。網絡攻擊及數據泄露事件不斷地登上頭條新聞,從醫療信息、賬戶憑證、個人信息、企業電子郵件到企業內部敏感數據等等,不一而足。
    臺灣計算機硬件制造商技嘉在三個月內兩次成為勒索軟件的受害者。勒索軟件攻擊后的恢復成本可能是贖金的 10 到 15 倍。公司可以做些什么來更好地保護自己?
    據國外專注固件的網絡安全廠商Eclypsium披露,他們在臺灣制造商技嘉出售的主板固件中發現了漏洞。技嘉主板的計算機重新啟動時,主板固件中的代碼就會悄悄地啟動一個更新程序,然后這個更新程序會下載并執行另一個軟件。更可笑的是,這個更新程序允許在一些情況下,不經HTTPS,而是直接使用HTTP來下載文件。通過逆向分析發現,技嘉并未對HTTPS建立連接過程中的服務器證書進行校驗,導致黑客同樣可以構建一個假的HTTPS服務,完成攻擊。
    一、發展動向熱訊 1、中央解密《黨委(黨組)網絡安全工作責任制實施辦法》 8月4日,《人民日報》頭版發布《中國共產黨黨內法規體系》一文。與此同時,《中國共產黨黨內法規匯編》由法律出版社公開出版發行,該書正式解密公開了《黨委(黨組)網絡安全工作責任制實施辦法》(以下簡稱“《實施辦法》”)。《實施辦法》作為《中國共產黨黨內法規體系》唯一收錄的網絡安全領域的黨內法規,它的公開發布將對厘清網絡安全責任
    近日,物流公司 Hellmann Worldwide 通知客戶,12月9日其遭受勒索軟件攻擊之后,攻擊者已經從被訪問的服務器中竊取敏感文件,其中部分數據已被公開。Hellmann Worldwide 承認隨后的數字取證調查證實了數據泄露,但仍在調查被盜的確切內容。
    作為拜登政府首個(即將發布的)美國國家網絡安全戰略的重點之一,網絡安全人才培養已經上升為國家戰略議題。
    乘風破浪潮頭立,為國鑄鼎正當時。以“數字未來,共同守護”為主題的2022年第三屆“網鼎杯”網絡安全大賽如約而至。
    大賽是由中央網信辦正式批復同意冠名的國家級網絡安全賽事。全國總決賽及峰會倒計時經過前期各省、各行業和各賽道選拔賽的激烈角逐,全國共有百余支隊伍進入大賽總決賽。大賽決賽將于2021年10月27-29日在重慶國際博覽中心舉辦,同期召開首屆新型數字基礎設施網絡安全峰會。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类