黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?

图片[1]-黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?-零度会员

不好了

最近3个新爆出的漏洞,以使黑客能够修改计算机的 UEFI。影响超过 100 万台笔记本电脑!UEFI是Unified Extensible Firmware Interface的缩写,是一种将计算机设备固件与其操作系统连接起来的软件。作为几乎任何现代机器开启时运行的第一款软件,它是安全链中的初始环节。由于 UEFI 驻留在主板上的闪存芯片中,因此感染很难检测,甚至更难清除。

其中两个漏洞(跟踪为 CVE-2021-3971 和 CVE-2021-3972)位于 UEFI 固件驱动程序中,仅在联想消费类笔记本电脑的制造过程中使用。联想工程师无意中将驱动程序包含在生产 BIOS 映像中,而没有正确停用。黑客可以利用这些有缺陷的驱动程序来禁用保护,包括 UEFI 安全启动、BIOS 控制寄存器位和受保护的范围寄存器,它们被嵌入到串行外围接口(SPI) 中,旨在防止对其运行的固件进行未经授权的更改。

在发现和分析漏洞后,安全公司 ESET 的研究人员发现了第三个漏洞 CVE-2021-3970。它允许黑客在机器进入系统管理模式时运行恶意固件,这是一种高权限操作模式,通常由硬件制造商用于低级系统管理。

“根据描述,对于足够高级的攻击者来说,这些都是非常‘哦,不’的攻击,”专门研究固件黑客的安全研究员 Trammel Hudson 告诉 Ars。“绕过 SPI 闪存权限非常糟糕。”

 

仅有的两个在野外使用的恶意 UEFI 固件的记录案例是LoJax,它是由俄罗斯国家黑客组织编写的,有多个名称,包括 Sednit、Fancy Bear 或 APT 28。第二个实例是 UEFI 恶意软件,其安全性卡巴斯基公司在亚洲外交人士的电脑上发现

ESET 发现的所有三个 Lenovo 漏洞都需要本地访问,这意味着攻击者必须已经以不受限制的权限控制易受攻击的机器。这种访问的门槛很高,可能需要在其他地方利用一个或多个其他关键漏洞,这些漏洞已经使用户面临相当大的风险。

尽管如此,这些漏洞仍然很严重,因为它们可以用恶意软件感染易受攻击的笔记本电脑,这远远超出了更传统的恶意软件通常所能达到的程度。联想在此处列出了 100 多种受影响的型号。

THE END
点赞2250 分享
零度(高级VIP会员)在线咨询- 疑问解答、技术支持、人工服务-零度会员

零度(高级VIP会员)在线咨询- 疑问解答、技术支持、人工服务

如果你需要咨询各类技术问题,可以加入 「零度高级 VIP 会员」。这是由零度本人提供的一对一人工服务,因此属于付费支持。加入后,你可以随时咨询各种疑难问题,零度会亲自为你解答。 钻石 VIP ...
真正去中心化的钱包,希望你早点知道!-零度会员

真正去中心化的钱包,希望你早点知道!

1.电子冷钱包,适合有一点数量的加密货币用户,散户没必要! 【点击获取】 2.去中心化的纸钱包,支持断网离线生成 【点击获取】(Github开源项目) 3.比特币官方核心钱包 【点击下载】 4.以太币...
admin的头像-零度会员admin
1.6W+2251
庞大的新数据集突破了神经科学的极限!-零度会员

庞大的新数据集突破了神经科学的极限!

如何处理来自高达 300,000 个小鼠神经元的记录? 几乎所有介绍性神经科学课程中都会播放一段视频。它看起来并不多——一条光条在黑色屏幕上移动和旋转,而背景音频像远处烟花表演的声音一样弹出...
admin的头像-零度会员admin
1.7W+2250
苹果 M1 可用,微软 Win11 Build10.0.22000.51 预览版镜像 ISO 下载资源汇总-零度会员

苹果 M1 可用,微软 Win11 Build10.0.22000.51 预览版镜像 ISO 下载资源汇总

虽然 Windows 11 的正式版直到圣诞节才会到来,但 Insider 预览版现已推出!哪怕你的硬件不符合微软要求也可以先行测试,无水印、无过期日期,可以长期使用。 值得一提的是,有测试者发现,arm ...
admin的头像-零度会员admin
1.4W+652
高效使用 Chrome、Edge 浏览器!你可能不知道的8个实用技巧 | 零度解说-零度会员

高效使用 Chrome、Edge 浏览器!你可能不知道的8个实用技巧 | 零度解说

https://www.youtube.com/watch?v=2G-Emzf29BU ===============   0:00 Chrome浏览器的实用功能 0:38 在视频中快速截图,Chrome视频帧新功能 2:05 解除右键锁 复制网页内容 3:01 开启浏览...
admin的头像-零度会员admin
1.7W+1683
使用 DeepSeek-R1 本地部署知识库,完全免费开源、离线使用!-零度会员

使用 DeepSeek-R1 本地部署知识库,完全免费开源、离线使用!

最近,一家名叫DeepSeek的初创公司经过技术迭代与升级,发布了全新一代大模型,“DeepSeek-V3”。由于这款大模型太过好用,DeepSeek R1 更是直接免费开源,在AI发烧友圈子传播后,传到了海外社...
网络安全环境严峻:71% 的初创公司创始人希望加强他们的网络保护-零度会员

网络安全环境严峻:71% 的初创公司创始人希望加强他们的网络保护

在当前的宏观经济和地缘政治气候下,初创公司创始人受到重创已不是什么秘密。甚至在最近 SVB 银行倒闭的影响之前,通货膨胀率上升和对经济衰退迫在眉睫的担忧就引发了跨行业的反应——社会影响...
admin的头像-零度会员admin
1.2W+6539
AM4 与 AM5:是时候升级了吗?-零度会员

AM4 与 AM5:是时候升级了吗?

AMD 为其即将推出的 Ryzen 7000 芯片推出了全新的 AM5 插槽。但它与 AM4 的主要区别是什么,是否值得升级? AMD 在 2022 年 CES 上大放异彩,宣布了 Ryzen 6000 和 Ryzen 7000 CPU,前者作为笔...
admin的头像-零度会员admin
1.6W+2251
OpenAI 正式发布其搜索引擎 SearchGPT 原型!附最新开通链接-零度会员

OpenAI 正式发布其搜索引擎 SearchGPT 原型!附最新开通链接

5 月,网上开始流传 OpenAI 即将在 5 月 13 日的春季媒体发布会上推出自己的搜索引擎的传言。这些报道很快被OpenAI 首席执行官 Sam Altman驳斥。相反,春季发布会的重点是GPT-4o AI 模型的发布...
admin的头像-零度会员admin
2.1W+2176