hovedkort

Sikkerhetsselskap: Millioner av hovedkort ble solgt med bakdør som kan brukes av hackere

Eclypsium har avdekket problemer med hovedkort fra Gigabyte.

Hovedkort fra Gigabyte har et alvorlig sikkerhetsproblem, sier sikkerhetsselskapet Eclypsium.
Hovedkort fra Gigabyte har et alvorlig sikkerhetsproblem, sier sikkerhetsselskapet Eclypsium.

Gigabyte Technology er navnet på en taiwansk produsent av maskinvare, og selskapet er blant verdens største produsenter av hovedkort. Nå viser det seg at kortet har et alvorlig sikkerhetsproblem, rapporterer nettstedet Wired.

Forskere hos sikkerhetsselskapet Eclypsium har oppdaget de de kaller «bakdør–lignende» oppførsel i en rekke hovedkortmodeller fra Gigabyte, som potensielt kan brukes av hackere til å installere skadevare på PC-en til brukeren.

Fastvare til besvær

Etter å ha gjennomført tekniske analyser av hovedkort fra den taiwanske produsenten, fant sikkerhetsselskapet at deler av fastvaren på kortene i det skjulte kjører et program under oppstartsprosessen – som laster ned og kjører andre programmer fra internett på en usikret måte.

Programmene som lastes ned og kjøres på denne måten, kommer i utgangspunktet fra legitime kilder som tilhører Gigabyte, og det skal ikke være en ondsinnet intensjon bak funksjonaliteten som sådan.

Det forskerne imidlertid fant ut, er at måten prosessen fungerer på, gjør det relativt enkelt for ondsinnede aktører å utføre for eksempel et «mann-i-midten»-angrep (MITM), forsyningskjedeangrep og injisering av skadevare som er vanskelig å oppdage og fjerne.

En av adressene som fastvaren henter ned programmene fra, er ifølge Eclypsium en HTTP-adresse, som selskapet påpeker aldri bør brukes til å laste ned privilegert kode – siden det enkelt legger til rette for MITM-angrep.

Gjelder svært mange modeller

Et par av de andre adressene er HTTPS-adresser, men som sikkerhetsselskapet peker på, er ikke verifisering av sertifikater implementert på korrekt måte, noe som legger til rette for MITM-angrep også i disse tilfellene. Selskapet opplyser også at fastvaren ikke implementerer noen form for verifisering av kryptografiske signaturer når det gjelder koden som lastes ned og kjøres.

– Som et resultat kan en hvilken som helst trusselaktør bruke dette til å infisere sårbare systemer på en vedvarende måte, enten via MITM eller kompromittert infrastruktur, skriver sikkerhetsselskapet.

Problemet gjelder en lang rekke hovedkortmodeller fra Gigabyte, som til sammen teller flere millioner eksemplarer solgt til kunder. Eclypsium har satt sammen en liste over berørte modeller på denne siden.

Sikkerhetsselskapet har ikke oppdaget tilfeller hvor sårbarhetene utnyttes aktivt av ondsinnede aktører, men understreker at en utbredt bakdør som er vanskelig å fjerne, utgjør en betydelig forsyningskjederisiko for alle som benytter Gigabyte-produkter.

Fortsetter etterforskning

Eclypsium skriver at de jobber med Gigabyte for å finne en løsning på problemet, men inntil videre er det noen grep man kan ta for å redusere risikoen. Selskapet anbefaler blant annet å overvåke fastvareoppdateringer og å blokkere URL-adressene som fastvaren henter kode fra.

Disse er:

  • http://mb.download.gigabyte.com/FileList/Swhttp/LiveUpdate4
  • https://mb.download.gigabyte.com/FileList/Swhttp/LiveUpdate4
  • https://software-nas/Swhttp/LiveUpdate4

Sikkerhetsselskaper sier de fortsetter å etterforske og lete etter ondsinnet aktivitet som er relatert til sårbarhetene, og de vil komme med flere oppdateringer senere.

Flere detaljer finner du i den tekniske beskrivelsen av funnene.

Powered by Labrador CMS