
Rootkit zararli dasturiy ta’minot yangilanishlarini o’rnatish uchun vositalar to’plamining bir qismidir.
Yaqin vaqtgacha UEFI rootkiti shunchaki axborot xavfsizligi konferensiyalarida muhokama qilingan tushuncha edi. Biroq, endi u shunchaki g’oyalardan tashqariga chiqib, kiberjinoyatchilar tomonidan real hayotdagi hujumlarda ishlatiladigan vositaga aylandi. ESET xavfsizlik tadqiqotchilari UEFI rootkitidan foydalangan holda dunyodagi birinchi zararli dasturiy ta’minot kampaniyasini aniqladilar. Rootkit zararli dasturlarni chuqurroq darajaga joylashtirish uchun maqsadli qurilmalarga zararli dasturiy ta’minot yangilanishlarini o’rnatish uchun ishlatiladigan asboblar to’plamiga kiritilgan edi.
Hujumchilar zararli UEFI modulini SPI flesh-xotirasiga muvaffaqiyatli yozib, yuklash paytida diskda zararli kodning bajarilishiga olib kelgan kamida bitta holat ma’lum. Bunga Sednit, APT28, STRONTIUM va Sofacy nomi bilan ham tanilgan mashhur APT guruhi Fancy Bear ham aloqador edi.
ESET mutaxassislari 27-sentabr, payshanba kuni bo’lib o’tgan Microsoft BlueHat konferensiyasida ma’lum qilganidek, boshqa yuqori texnologiyali vositalardan tashqari, Fancy Bear Yevropadagi davlat idoralariga hujum qilish uchun LoJax zararli dasturidan ham foydalanadi.
Joriy yilning may oyida Arbor Networks tadqiqotchilari guruh noutbuklarni tiklash uchun mo’ljallangan Absolute Software kompaniyasining qonuniy LoJack dasturidan foydalanayotganidan shubha qilishdi. Biroq, ESET mutaxassislarining fikriga ko’ra, Fancy Bear kiberjinoyatchilari dasturiy ta’minotni qonuniy Absolute Software serveriga emas, balki ular tomonidan boshqariladigan C&C serveriga ulanadigan qilib o’zgartirdilar.
LoJack dasturi o’z maqsadi uchun ishlatilganda, yo’qolgan yoki o’g’irlangan noutbuk egasiga xabar berish uchun serverga ulanadi. Keyin egasi tizimni masofadan turib qulflashi va fayllarni o’chirishi mumkin. Arbor Networks mutaxassislari LoJack dasturini «ikki tomonlama agent» deb atashdi, chunki dastur qonuniy ko’rinishga ega bo’lgan holda masofadan kodni bajarishga imkon beradi.
ESET tadqiqotchilari kiberjinoyatchilar tomonidan ishlatiladigan LoJack dasturining oʻzgartirilgan versiyasini uni Absolute Software tomonidan ishlab chiqarilgan qonuniy dasturiy taʼminotdan ajratish uchun LoJax deb nomlashdi. Biroq, u hali ham xuddi shunday tarzda – UEFI/BIOS moduli sifatida joylashtirilgan boʻlib, u operatsion tizim oʻchirilgandan va qattiq disk almashtirilgandan keyin ham kompyuterda qolishiga imkon beradi.