黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?

图片[1]-黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?-零度博客

不好了

最近3个新爆出的漏洞,以使黑客能够修改计算机的 UEFI。影响超过 100 万台笔记本电脑!UEFI是Unified Extensible Firmware Interface的缩写,是一种将计算机设备固件与其操作系统连接起来的软件。作为几乎任何现代机器开启时运行的第一款软件,它是安全链中的初始环节。由于 UEFI 驻留在主板上的闪存芯片中,因此感染很难检测,甚至更难清除。

其中两个漏洞(跟踪为 CVE-2021-3971 和 CVE-2021-3972)位于 UEFI 固件驱动程序中,仅在联想消费类笔记本电脑的制造过程中使用。联想工程师无意中将驱动程序包含在生产 BIOS 映像中,而没有正确停用。黑客可以利用这些有缺陷的驱动程序来禁用保护,包括 UEFI 安全启动、BIOS 控制寄存器位和受保护的范围寄存器,它们被嵌入到串行外围接口(SPI) 中,旨在防止对其运行的固件进行未经授权的更改。

在发现和分析漏洞后,安全公司 ESET 的研究人员发现了第三个漏洞 CVE-2021-3970。它允许黑客在机器进入系统管理模式时运行恶意固件,这是一种高权限操作模式,通常由硬件制造商用于低级系统管理。

“根据描述,对于足够高级的攻击者来说,这些都是非常‘哦,不’的攻击,”专门研究固件黑客的安全研究员 Trammel Hudson 告诉 Ars。“绕过 SPI 闪存权限非常糟糕。”

 

仅有的两个在野外使用的恶意 UEFI 固件的记录案例是LoJax,它是由俄罗斯国家黑客组织编写的,有多个名称,包括 Sednit、Fancy Bear 或 APT 28。第二个实例是 UEFI 恶意软件,其安全性卡巴斯基公司在亚洲外交人士的电脑上发现

ESET 发现的所有三个 Lenovo 漏洞都需要本地访问,这意味着攻击者必须已经以不受限制的权限控制易受攻击的机器。这种访问的门槛很高,可能需要在其他地方利用一个或多个其他关键漏洞,这些漏洞已经使用户面临相当大的风险。

尽管如此,这些漏洞仍然很严重,因为它们可以用恶意软件感染易受攻击的笔记本电脑,这远远超出了更传统的恶意软件通常所能达到的程度。联想在此处列出了 100 多种受影响的型号。

THE END
喜欢就支持一下吧
点赞2250 分享
32 年后,微软决定重新命名“Microsoft Office”-零度博客

32 年后,微软决定重新命名“Microsoft Office”

微软 Office 于 1990 年首次发布,除了 Windows,它可能是普通大众最有经验的微软产品。Word、Excel、PowerPoint 和 Outlook 等单个应用程序都将继续存在,但从现在开始,这些应用程序都归入的 ...
admin的头像-零度博客admin
1.7W+2251
惨!200个比特币瞬间被盗走,损失超1000多万美金!只因一个小小的疏忽 | 零度解说-零度博客
Windows 11 最新安装教程,永久免费激活!( 附ISO镜像下载 ) | 零度解说-零度博客

Windows 11 最新安装教程,永久免费激活!( 附ISO镜像下载 ) | 零度解说

https://youtu.be/8QjfP0znSVA   Window 11 ISO 下载:【点击前往】
admin的头像-零度博客admin
1.1W+3250
一键 AI 换衣的开源项目+平台:visual-try-on-零度博客

一键 AI 换衣的开源项目+平台:visual-try-on

visual-try-on 是一款一键 AI 换衣的开源项目,可以完全免费使用,基于 Kolors 图像模型开发,可在任何电商网站上,上传一张自己照片,即可一键让自己试穿喜欢的衣服。1、在线体验:【点击前往...
admin的头像-零度博客admin
2.7W+4117
AnimeGANv2 图片一键转动漫特效!GANv2-零度博客

AnimeGANv2 图片一键转动漫特效!GANv2

AnimeGanv2 脸部肖像的渐变演示。要使用它,只需上传您的图像,或单击示例之一来加载它们。请通过下面的链接阅读更多内容。请使用裁剪后的肖像图片以获得与以下示例类似的最佳效果。 1、免费在...
admin的头像-零度博客admin
1.9W+2405
Aiseesoft Data Recovery – 专业数据恢复软件 [限时免费]-零度博客

Aiseesoft Data Recovery – 专业数据恢复软件 [限时免费]

Aiseesoft Data Recovery – 专业数据恢复软件,原价$50 限时免费!   恢复已删除/丢失的文件,如照片、文档、电子邮件、音频、视频等。从计算机、硬盘、闪存驱动器、存储卡、数码相机等恢...
admin的头像-零度博客admin
1.4W+1528
ChatGPT 证明 AI 终于成为主流——而且事情只会变得更奇怪-零度博客

ChatGPT 证明 AI 终于成为主流——而且事情只会变得更奇怪

本周早些时候,我的一个朋友给我发短信问我对 ChatGPT 的看法。我并不惊讶他很好奇。他知道我写的是关于 AI 的文章,并且是那种紧跟在线趋势的人。我们聊了一会儿,我问他:“你觉得 ChatGPT 怎...
admin的头像-零度博客admin
1.6W+1091
WinX MediaTrans – iOS 、Mac/ Win 设备数据传输工具-零度博客

WinX MediaTrans – iOS 、Mac/ Win 设备数据传输工具

WinX MediaTrans是一款功能强大的iOS设备多媒体数据管理软件。它可以帮助用户在iPhone、iPad、iPod、Mac  和Windows电脑之间轻松传输、备份和管理各种类型的数据文件,包括照片、音乐、视频、电...
admin的头像-零度博客admin
1.3W+1528
Chrome OS Flex 安装教程所需资料-零度博客

Chrome OS Flex 安装教程所需资料

  1.Chrome OS Flex 官网 :【点击进入】 2.Chromebook 恢复工具 :【点击下载】