中国骇客利用改造UEFI bootkit攻击多国官员及NGO成员

示意图。Original photo by Blogtrepreneur (CC BY 2.0) (https://www.flickr.com/photos/143601516@N03/29402709463/in/photostream/)
安全厂商卡巴斯基发现,一个和中国有关的骇客组织发展出改造UEFI固件bootkit,以下载恶意程式到电脑的新手法,借此攻击多国外交官员及非-组织成员。
卡巴斯基研究人员近日发现数个UEFI固件映像档内包含恶意模组。这些模组是以意大利资讯商HackingTeam的bootkit VectorEDK外泄的程式码改造而来。Hacking Team专门提供-部门及执法机构提供电脑入侵及监视服务。这些新加模组的目的,是在进入受害者电脑后启动一系列事件,再下载其他恶意程式。虽然VectorEDK源代码公开已久,但这是第一次被见到用于攻击。
HackingTeams的原始bootkit有利于将后门程式写入电脑磁盘,但研究人员进一步分析发现,这次植入的恶意程式来自另一个更大的框架,名为MosaicRegressor,它是一个多阶段下载及模组化框架,包括和C&C服务器建立连线、载入DLL及上传资料等功能,专门用于网络间谍行动及资料侦搜。
卡巴斯基指出,受害者包括非洲、亚洲、欧洲的外交官员及非-组织成员,他们都在北朝鲜有所活动,显示骇客资料搜集的目的。
研究人员分析MosaicRegressor框架的部分元件,发现和一个说中文的骇客组织使用的C&C基础架构有重叠之处,这表示这起行动的发动者为中国骇客组织,可能与Winnti后门程式背后的组织有关。一般安全人员相信,Winnti骇客组织APT41是受命于中国-。
卡巴斯基指出,利用UEFI 固件进行攻击相当罕见,这仅仅是已知第二个案例。少见原因主要是进入固件的攻击相当难以掌握,且骇客要有高阶手法才能把它部署到目标的SPI快闪芯片中,而且攻击过程中极可能毁坏敏感工具或资产。这也突显骇客为达目的,再困难也在所不惜。
