sikkerhet
Skadevare i UEFI kan ha vært aktiv siden 2016 uten å bli oppdaget
Påvirker hovedkort fra Asus og Gigabyte med H81-brikkesett.
Sikkerhetseksperter hos Kaspersky har oppdaget en skadevare – et såkalt «bootkit» – som kan ha vært aktiv siden 2016 men ikke ble oppdaget før nå.
Et «bootkit» er en form for skadevare som legger seg inn i PC-ens oppstartssekvens, og dermed ikke forsvinner selv om man sletter eller bytter ut hele harddisken og installerer operativsystemet på nytt.
Lagres på hovedkortet
Dette kan gjøre skadevaren vanskelig å bli kvitt, men byr også på noen utfordringer for dem som lager den. Slik skadevare har for det første lite plass å lagres på, da den legges i hovedkortets UEFI-brikke, det vil si brikken for lagring av hovedkortets fastvare.
For det andre er det vanskelig for slik skadevare å starte under oppstartssekvensen og fremdeles kjøre når operativsystemet er lastet inn og aktivt.
At det er lite plass i slike brikker illustreres kanskje best ved at AMD måtte fjerne støtte for en rekke prosessorer da de gikk over til en ny prosessorgenerasjon og lovet brukerne at de skulle kunne fungere på AM4-sokkelen. Det var nødvendig fordi det ikke var plass til å lagre informasjon om alle prosessorene i den brikken hovedkortene hadde til rådighet.
Skadevaren, som har fått navnet CosmicStrand, lagres i ledige små blokker i hovedkortets UEFI-brikke, og henter derfra inn kode fra eksterne servere ved behov. Dette gjør den i flere trinn, kalt «kroker», slik at den også kan kjøre når operativsystemet er aktivt.
Har vært aktiv siden 2016
Sikkerhetsekspertene som fant skadevaren gjør regning med at den har vært aktiv siden 2016 og til i dag, men sannsynligvis ikke hele tiden. Ting tyder nemlig på at serverne den hentet kode fra, kun har vært aktive i korte perioder av gangen.
Digitale spor tyder på at utviklerne av skadevaren kan ha vært kinesisktalende. Blant annet har CosmicStrand hardkodet inn en reserve-DNS som er oppgitt som «CHINANET-BACKBONE (AS4134)». Dette er likevel kun en indikasjon, og langt fra bekreftet.
En lignende type skadevare som sies å være beslektet, ble omtalt allerede i 2017, men uten at de fleste bet seg merke i det.
Eldre PC-er
CosmicStrand skal visstnok kun ha vært å finne i eldre PC-er, nærmere bestemt PC-er som har hatt hovedkort fra Asus eller Gigabyte, og som har brukt Intels H81-brikkesett. Dette brikkesettet var det lavest spesifiserte brikkesettet for LGA 1150-baserte prosessorer, i hovedsak Intels 4000-serie. H81 ble lansert i tredje kvartal i 2013, men CosmicStrand skal ikke ha vært aktiv før i 2016.
Dette kan sammen tyde på at det var billige maskiner som var påvirket, og at svakheten som ble utnyttet for å infisere PC-ene ikke ble oppdaget før senere. Intel mottok imidlertid bestillinger på dette brikkesettet helt til utgangen av mars 2021.
Det er imidlertid ukjent nøyaktig hvordan PC-ene ble infisert med skadevaren, og sikkerhetsekspertene som oppdaget CosmicStrand spekulerer på om det kan ha vært ved hjelp av en automatisk app, eller ved at brukerne har kjøpt ferdig infiserte hovedkort på bruktmarkedet.
Infiserte hovedkort ble påvist i Russland, Kina, Vietnam og Iran, og alle ble oppdaget ved hjelp av Kasperskys gratisversjon, noe som kan tyde på at det i hovedsak er privatpersoner som er påvirket av skadevaren.
Som Kasperskys folk påpeker er problemet ikke nødvendigvis hva denne skadevaren eventuelt brukes til i dag, men heller dette spørsmålet:
Hvis de kunne gjøre dette for seks år siden uten å bli oppdaget, hva kan de gjøre nå, som ingen vet om?
Lett å fjerne – for avanserte brukere
Eneste mulighet for å bli kvitt CosmicStrand, er å laste ned og installere nyeste fastvare fra hovedkortprodusenten, eller bytte hele hovedkortet.
Vi har ikke noen oversikt over hvilke hovedkort det gjelder, utover brikkesettet og hovedkortprodusenten, men her er en liste over de relevante hovedkortene som var registrert som produkter hos Prisguiden.no.