Macbook漏洞:可讓駭客遠端改寫BIOS植入Rootkit,格式化或重灌也無法去除

研究人員爆Macbook漏洞:可讓駭客遠端改寫BIOS植入Rootkit

全研究人員Pedro Vilaca發現,駭客可以利用Mac OS的BIOS漏洞遠端攻擊睡眠模式的Macbook電腦並改寫BIOS以植入rootkit程式,至少2014年中以前出貨的Mac電腦都有此風險。

原本Vilaca是以前人發現到的二個BIOS舊漏洞攻擊模式做測試,一是Trammell Hudson所發現的Thunderbolt EFI介面漏洞,相關攻擊名為Thunderstrike。二是由Rafal Wojtczuk由Corey Kallenberg發現的UEFI介面漏洞,其漏洞編號為CVE-2014-8274,研究人員名之為Dark Jedi漏洞。後來Vilaca發現,他所測試的可能是新的零時差漏洞。

Vilaca發現,攻擊者可經由暫停-繼續(suspend-resume)的週期修改開機指令碼(boot script),讓電腦從睡眠模式重新開機時破解BIOS的快閃記憶體保護並放進rootkit。

他並針對執行最新EFI韌體的MacBook Pro Retina、MacBook Pro 8.2及MacBook Air進行測試,證實全部受到影響。不過由於最新款的機型Vilaca並未取得實機測試,因此並不確定是否受影響。他說,希望2014年中/末之後的機型沒有這個漏洞。

Vilaca補充,雖然和之前發現的Dark Jedi及 Thunderstrike攻擊一樣都是取得Mac的較底層控制權限,但先前所發現的漏洞必需接觸實機才能夠發動攻擊。Vilaca的測試則發現,新漏洞讓攻擊者可利用Safari或其他遠端連結方式植入rootkit,只要能夠讓工作中的MacBook進入休眠。

駭客可以耐心等用戶電腦進入睡眠模式,或是直接下sudo pmset sleepnow指令強迫電腦睡眠再重開機,就能遠端在BIOS安裝rootkit程式,不需接近電腦。更厲害的是,由於BIOS rootkit是存在系統更底層,因此即使電腦格式化或重灌作業系統也無法去除。

Vilaca指出,新漏洞不太可能用來大規模入侵,而較會用於精準攻擊。


對於「必需接觸實機才能夠發動攻擊」就不用太在意!任何人絕對不可能讓「駭客」拿著「Thunderbolt隨身碟」還是奇怪的東西插到自己電腦上的「Thunderbolt」。

至於「利用Safari或其他遠端連結方式植入rootkit」也不用太擔心,駭客還得先想辦法讓「被害者」透過Safari、email連上駭客架設的「釣魚網站」才行,不然要怎樣「利用Safari」?

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

蘋果Mac電腦出現漏洞 電腦睡眠甦醒之際 即為駭客大開方便之門

電腦安全研究人員發現,部分蘋果麥金塔電腦出現嚴重漏洞,在電腦從睡眠狀態甦醒的時候 ,讓駭客可以藉機侵入電腦。

這意味著駭客可以從遠端使電腦當機。上至政府機關,下至公司與個人家庭的 Mac 電腦,都有被駭客入侵之虞。

網路管理與安全機構 SANS Institute 分析人員 Sarah Edwards 表示,她從沒看過這樣的 bug,這也讓專門檢視電腦資訊安全的她感到不安。

此次發現的 bug 出現在電腦深層運算部分。

每一台電腦都有基礎的輸入與輸出系統 (BIOS),這些系統使電腦得以運作。專家表示,這系統必須嚴格把關,不能輕易讓駭客入侵,否則後果不堪設想。

1 年以內與更早之前所販售的 Mac 電腦,都出現此系統漏洞。

葡萄牙獨立電腦安全研究員 Pedro Vilaça 最近發現,Mac 進入螢幕保護狀態後,再次回到運行狀態時,電腦會直接啟動 BIOS 系統。而這看似平常的舉動,卻是駭客有機可尋的漏洞。

Vilaça 上週五 (29日) 在部落格發表此發現,並且已告知蘋果此問題。

蘋果 (Apple)(AAPL-US) 對於此疏漏不表示意見,另外,何時推出更新程式,也尚無公布日期。

根據《CNNMoney》報導,幾位網路安全專家已證實此 bug 問題。未來幾週內,他們將全力研究對策。

要入侵 Mac 並不容易。駭客必須取得侵入電腦的路徑。但是這代表即使 Mac 輕微中毒,病毒可能跑到讓人找不到的電腦深層位置。

這個問題十分嚴重,讓駭客有機會綁架金融系統與大肆竊取銀行系統資料,或是入侵公司企業電腦系統。先前 Sony 的電影部門就曾被駭客入侵。

誰是可能的受害者?

駭客可能的目標:企業高階主管、銀行家、政治人物、富翁、記者以及其他擁有駭客有興趣資訊的人。

網路安全公司 HackerOne 主管 Katie Moussouris 說,一般 Mac 使用者不需太過不用擔心,一般小駭客想要入侵電腦,電腦都會偵測到這些活動,並且切斷路徑,使其無法成功。Moussouris 同時也是專責幫助企業解決嚴重電腦 bug 相關問題的工程人員。

網路安全軟體公司 Rapid7 的安全研究主管 Tod Beardsley 強調,大多數 Mac 使用者不太可能因這此發現的 bug 而電腦被入侵。他認為這次發現的問題雖然驚人,但是想要入侵 Mac 的門檻依舊相當高。

此問題是近期蘋果產品所爆出的第二個重大疏漏。上週,使用者發現傳一封簡訊,就能讓 iPhone 自動重新開機。

Vilaça 決定不為此 bug 命名。但現今的電腦疏漏都會命名以供警示。單純使睡眠狀態的 Mac 甦醒,就會產生駭客入侵的可能的漏洞實為嚴重,因此 Moussouris 還是幫此 bug 取名為「Prince Harming」。


沒錯!「想要入侵 Mac 的門檻依舊相當高」!所以根本就不用太緊張!Apple遲早會解決這個問題。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

最新Mac概念驗證攻擊程式可遠端在韌體植入rootkit病毒

去年Hudson等人發現可延伸韌體介面(EFI)的5個漏洞同時存在Dell、HP等PC及Mac電腦韌體中,並分別通知廠商修補。今年一月時Hudson曾發表一隻名為Thunderstrike的概念驗證攻擊程式,可經由USB外接硬碟等裝置入侵Mac電腦韌體。根據Wired報導,蘋果接獲通知後,雖然修補了其中一個,另一個修補一半,但仍然有三個迄今尚未修補完成。

今年五月時曾有研究人員Pedro Vilaca利用這這個研究團隊所發現的韌體漏洞進行攻擊模式測試,意外發現一個可能的新漏洞,能夠讓攻擊者利用Safari或其他遠端連結方式植入rootkit。


沒關係,就算是這樣,駭客也無法「利用Safari或其他遠端連結方式植入rootkit」在insoler的Mac mini Server主機上植入rootkit病毒!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

強化Mac系統安全,蘋果悄悄收購曾揭露漏洞的安全公司LegbaCore

LegbaCore創辦人Corey Kallenberg及Xeno Kovah去年曾和Hudson聯手製作了名為Thunderstrike 2的Mac漏洞概念驗證攻擊程式,以顯示可透過Thunderbolt介面傳播,並遠端植入rootkit病毒於Mac電腦韌體中。
 
LegbaCore僅提供安全顧問服務,本身並沒有安全相關軟、硬體產品,該公司創辦人之一的Kovah指出公司的業務宗旨是「儘我們所能協助建立安全的系統」。在去年夏天公佈Mac電腦漏洞後,蘋果即開始與其接觸。LegbaCore去年11月忽然宣佈不再接受新客戶,但網站持續運作。隨後Kovah也於Twitter上公開他與Kallenberg兩人雙雙成為蘋果的正職員工。
 
Kovah對於在蘋果的工作內容隱而不談,僅透露與「低階安全」方面有關,意謂著蘋果可能將借重他們在Mac韌體安全的專長。這顯示隨著Mac電腦用戶愈來愈多,蘋果也開始意識到強化作業系統及底層安全性的必要性。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏