CosmicStrand: Mã Tấn Công Độc Đáo Trên Bo Mạch Chủ H81 Của Asus và Gigabyte, Ghi Nhận Các Trường Hợp ở Việt Nam
Đọc tóm tắt
- - Nhóm chuyên gia an ninh tại Kaspersky Labs tiết lộ thông tin về firmware rootkit CosmicStrand, tin rằng đây là dự án của hacker từ Trung Quốc.
- - Rootkit này ẩn mình trong hình ảnh firmware UEFI của chipset H81, sản xuất bởi Asus và Gigabyte.
- - UEFI rootkit như CosmicStrand khó gỡ khỏi máy tính và tạo cánh cổng cho hacker cài đặt mã độc khác vào hệ thống.
- - Việc loại bỏ CosmicStrand chỉ có thể thông qua việc flash lại dữ liệu trong chip nhớ khi máy tính tắt nguồn.
- - CosmicStrand đã được sử dụng từ cuối năm 2016 và có khả năng tắt chức năng PatchGuard của Windows.
Nhóm Chuyên Gia An Ninh Tại Kaspersky Labs Vừa Tiết Lộ Thông Tin Về Một Firmware Rootkit Được Đặt Tên Là CosmicStrand, Tin Rằng Đây Là Dự Án Của Những Hacker Đến Từ Trung Quốc. Cụ Thể Hơn, Các Chuyên Gia Của Kaspersky Phát Hiện Rootkit Này Nằm Ẩn Mình Trong Hình Ảnh Firmware UEFI Của Chipset H81, Được Trang Bị Trong Những Mẫu Bo Mạch Chủ Phổ Biến Do Asus và Gigabyte Sản Xuất. H81 Thực Tế Cũng Là Chipset Tồn Tại Lâu Nhất Trong Thời Kỳ CPU Kiến Trúc Haswell Của Intel, Mãi Tới 2020 Mới Ngưng Sản Xuất.
Vì Firmware UEFI Là Những Dòng Code Đầu Tiên Khởi Chạy Khi Bật Máy Tính, Nên Những UEFI Rootkit Như CosmicStrand Rất Khó Gỡ Khỏi Máy Tính Nếu So Sánh Với Những Dạng Mã Độc Khác. Bản Thân UEFI Rootkit Cũng Khó Bị Phát Hiện Hơn, Từ Đó Tạo Ra Cánh Cổng Cho Phép Các Hacker Cài Đặt Tiếp Những Mã Độc Khác Vào Hệ Thống Mà Chúng Nhắm Tới.
Khi chipset đã bị nhiễm UEFI rootkit, việc cài đặt lại Windows hoặc thay đổi ổ cứng cũng vô ích, vì rootkit này đã được cài đặt vào một chip nhớ điện tĩnh hàn trên bo mạch chủ. Điều Đó Có Nghĩa Là, Để Loại Bỏ CosmicStrand Chỉ Có Một Cách Duy Nhất: Sử Dụng Công Cụ Đặc Biệt Để Flash Lại Dữ Liệu Trong Chip Nhớ Nói Trên, Trong Khi Máy Tính Đang Tắt Nguồn.
Theo Kaspersky, Chỉ Có 4 Quốc Gia Ghi Nhận Hệ Thống Máy Tính Chạy Hệ Điều Hành Windows Bị Nhiễm CosmicStrand: Nga, Trung Quốc, Iran Và Việt Nam. Tuy Nhiên Điều Đáng Quan Ngại Là Mã Độc Rootkit Nhắm Vào UEFI Đã Được Sử Dụng Kể Từ Cuối Năm 2016, Chứng Tỏ Khả Năng UEFI Rootkit Được Ứng Dụng Nhiều Hơn Và Hiệu Quả Hơn So Với Những Đánh Giá Ban Đầu. Cần Nhớ, ESET Hồi Năm 2018 Là Đơn Vị Đầu Tiên Phát Hiện Ra Sự Tồn Tại Của Dạng Mã Độc Này.
Kể Từ Đó, Những Kẻ Tấn Công Có Thể Cài Những 'Hook' Khác Dưới Dạng Tính Năng Của Nhân Windows, Gọi Là Subsequent Boot Process. Tính Năng Này Chạy Shellcode Trong Bộ Nhớ Máy Tính, Tự Động Liên Lạc Với Máy Chủ Điều Khiển Mã Độc Này Để Tải Và Cài Đặt Những Mã Độc Khác Vào Máy Tính Bị Nhiễm CosmicStrand.
Dù Chỉ Có Kích Thước Chưa Đầy 100 KB, Nhưng CosmicStrand Còn Có Khả Năng Tắt Chức Năng PatchGuard, Còn Được Biết Đến Là Bảo Vệ Microsoft Kernel Patch, Một Tính Năng An Ninh Cực Kỳ Quan Trọng Của Windows. Bản Thân Cách Viết Những Dòng Code Của CosmicStrand, Theo Kaspersky, Cũng Có Phần Tương Đồng Với Botnet MyKings, Thứ Âm Thầm Cài Phần Mềm Đào Tiền Mã Hóa Vào Máy Tính Bị Nhiễm Mã Độc.
Điều Các Chuyên Gia Kaspersky Lo Ngại Nhất Chính Là Việc CosmicStrand Phải 6 Năm Mới Bị Phát Hiện. Họ Cho Rằng “Những Rootkit Được Phát Hiện Này Là Bằng Chứng Của Một Điểm Mù Trong Ngành, Thứ Cần Được Giải Quyết Sớm Muộn.'
Theo Techspot
Nội dung được phát triển bởi đội ngũ Mytour với mục đích chăm sóc khách hàng và chỉ dành cho khích lệ tinh thần trải nghiệm du lịch, chúng tôi không chịu trách nhiệm và không đưa ra lời khuyên cho mục đích khác.
Nếu bạn thấy bài viết này không phù hợp hoặc sai sót xin vui lòng liên hệ với chúng tôi qua email [email protected]
Các câu hỏi thường gặp
1.
CosmicStrand là gì và nó ảnh hưởng như thế nào đến hệ thống máy tính?
CosmicStrand là một firmware rootkit ẩn trong hình ảnh firmware UEFI của chipset H81. Nó gây khó khăn trong việc phát hiện và loại bỏ, và có thể cài đặt các mã độc khác vào hệ thống máy tính đã bị nhiễm.
2.
CosmicStrand có thể bị loại bỏ như thế nào nếu hệ thống bị nhiễm?
Để loại bỏ CosmicStrand, cần sử dụng công cụ đặc biệt để flash lại dữ liệu trong chip nhớ của bo mạch chủ, trong khi máy tính đang tắt nguồn. Việc cài đặt lại Windows hoặc thay đổi ổ cứng không có hiệu quả.
3.
Tại sao CosmicStrand lại khó bị phát hiện và loại bỏ?
CosmicStrand ẩn trong firmware UEFI, phần mềm khởi chạy đầu tiên khi bật máy tính, khiến nó khó bị phát hiện và gỡ bỏ. Nó còn có khả năng tắt tính năng bảo vệ PatchGuard của Windows, làm tăng sự nguy hiểm.