黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?

图片[1]-黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?-零度会员

不好了

最近3个新爆出的漏洞,以使黑客能够修改计算机的 UEFI。影响超过 100 万台笔记本电脑!UEFI是Unified Extensible Firmware Interface的缩写,是一种将计算机设备固件与其操作系统连接起来的软件。作为几乎任何现代机器开启时运行的第一款软件,它是安全链中的初始环节。由于 UEFI 驻留在主板上的闪存芯片中,因此感染很难检测,甚至更难清除。

其中两个漏洞(跟踪为 CVE-2021-3971 和 CVE-2021-3972)位于 UEFI 固件驱动程序中,仅在联想消费类笔记本电脑的制造过程中使用。联想工程师无意中将驱动程序包含在生产 BIOS 映像中,而没有正确停用。黑客可以利用这些有缺陷的驱动程序来禁用保护,包括 UEFI 安全启动、BIOS 控制寄存器位和受保护的范围寄存器,它们被嵌入到串行外围接口(SPI) 中,旨在防止对其运行的固件进行未经授权的更改。

在发现和分析漏洞后,安全公司 ESET 的研究人员发现了第三个漏洞 CVE-2021-3970。它允许黑客在机器进入系统管理模式时运行恶意固件,这是一种高权限操作模式,通常由硬件制造商用于低级系统管理。

“根据描述,对于足够高级的攻击者来说,这些都是非常‘哦,不’的攻击,”专门研究固件黑客的安全研究员 Trammel Hudson 告诉 Ars。“绕过 SPI 闪存权限非常糟糕。”

 

仅有的两个在野外使用的恶意 UEFI 固件的记录案例是LoJax,它是由俄罗斯国家黑客组织编写的,有多个名称,包括 Sednit、Fancy Bear 或 APT 28。第二个实例是 UEFI 恶意软件,其安全性卡巴斯基公司在亚洲外交人士的电脑上发现

ESET 发现的所有三个 Lenovo 漏洞都需要本地访问,这意味着攻击者必须已经以不受限制的权限控制易受攻击的机器。这种访问的门槛很高,可能需要在其他地方利用一个或多个其他关键漏洞,这些漏洞已经使用户面临相当大的风险。

尽管如此,这些漏洞仍然很严重,因为它们可以用恶意软件感染易受攻击的笔记本电脑,这远远超出了更传统的恶意软件通常所能达到的程度。联想在此处列出了 100 多种受影响的型号。

THE END
点赞2250 分享
GPT-4o 新推的AI生图功能!零度失误翻车,却找到更好免费替代,Google AI Studio 更有性价比!!| 零度解说-零度会员

GPT-4o 新推的AI生图功能!零度失误翻车,却找到更好免费替代,Google AI Studio 更有性价比!!| 零度解说

https://www.youtube.com/watch?v=qv1qVpH7eoI 1、OpenAI :https://openai.com2、Google AI Studio:https://aistudio.google.com本期视频所用的素材,需要的可以自行下载: 
admin的头像-零度会员admin
1.5W+2660
中美隔空较量!宇树科技PK波士顿动力,人形机器人首秀侧空翻,谁更胜一筹? | 零度解说-零度会员
只需一招!让电视 Wifi 速度快3倍!!看TV再也不卡了 | 零度解说-零度会员

只需一招!让电视 Wifi 速度快3倍!!看TV再也不卡了 | 零度解说

https://youtu.be/rusVvcWMyW0   智能 TV 电视测速工具下载:https://www.lingdu80.com/12847.html
Ubuntu 23.04.3 稳定版正式发布,各种新特性,值得安装!-零度会员

Ubuntu 23.04.3 稳定版正式发布,各种新特性,值得安装!

Ubuntu 23.04 被称为“Lunar Lobster”,它由最新的 Linux 6.2 内核系列驱动,并配备了最近发布的 GNOME 44 桌面环境系列。这两个变化带来了许多新功能,将使许多 Ubuntu 用户升级他们现有的安...
admin的头像-零度会员admin
1.8W+1682
砍价骗局:永远差一刀?拼多多法庭上狡辩:小数点后有6位!-零度会员

砍价骗局:永远差一刀?拼多多法庭上狡辩:小数点后有6位!

1月14日,“拼多多砍价,但始终差0.9%”,这一话题再次登上热搜。这件事最早要追溯到去年3月,上海律师刘宇航当时参加了拼多多的“砍价免费拿”活动,领取了一张“超级免单卡”,但邀请多人砍价...
admin的头像-零度会员admin
1.6W+2251
你可能不知道的8款超好用的免费软件!强烈推荐-零度会员

你可能不知道的8款超好用的免费软件!强烈推荐

  1.照片查看器:https://imageglass.org 2.磁盘空间分析器:https://www.jam-software.com/treesize_free 3. 杂志排版:https://www.scribus.net 4. 轻量级的文档查看器:https://bracket...
DeepSeek-V3 的Q4_k_m 量化版本下载!-零度会员

DeepSeek-V3 的Q4_k_m 量化版本下载!

DeepSeek-V3 是由国人工智能公司DeepSeek开发的最新开源大型语言模型(LLM),于2024年12月发布。该模型采用了混合专家(Mixture-of-Experts,MoE)架构,拥有总计6710亿参数,每个token激活其...
admin的头像-零度会员admin
1.1W+1628
Sink 一款简单/快速/安全的链接缩短服务,带有分析功能,100% 基于 Cloudflare 运行!-零度会员

Sink 一款简单/快速/安全的链接缩短服务,带有分析功能,100% 基于 Cloudflare 运行!

Sink 是一款简单/快速/安全的链接缩短服务,带有分析功能,100% 基于 Cloudflare 运行。   ✨ 特点   URL缩短:将您的URL压缩到最短长度。 分析:监控链接分析并收集有见地的统计数据...
admin的头像-零度会员admin
1W+808
如何在谷歌地图上保存路线-零度会员

如何在谷歌地图上保存路线

通过在 Google 地图上保存路线,您可以快速获取前往指定目的地的路线。您可以在 iPhone、iPad 和 Android 手机上保存路线,我们将向您展示如何操作。 在谷歌地图中保存路线时要知道什么 尽管 Go...
admin的头像-零度会员admin
1.6W+2251