211service.com
En computerinfektion, der aldrig kan helbredes
Efterhånden som fremstillingen af computere og andre gadgets er migreret til Kina, har en lejlighedsvis paranoid stemme spurgt, om landet kunne blive fristet til at forudinstallere software til overvågning. Dette er fortsat en vidtløftig forestilling, men nu har en fransk hacker i det mindste vist, hvordan sådan en skjult bagdør kunne skabes.
Ved Sort hat sikkerhedskonference i Las Vegas i sidste uge demonstrerede Jonathan Brossard software, der kan skjules dybt inde i hardwaren på en pc, hvilket skaber en bagdør, der ville tillade hemmelig fjernadgang over internettet. Hans hemmelige indgang kan ikke engang lukkes ved at skifte en pc's harddisk eller geninstallere dens operativsystem.
Virksomheds- og regeringssponsoreret computerspionage er et voksende problem, og hackere bruger stadig mere sofistikerede metoder til at omgå sikkerhedsvolde. En kongresrapport, udgivet i marts i år , konkluderede, at elektronik fremstillet i Kina udgjorde en potentiel trussel mod amerikanske kommunikationssystemer, men der er ingen beviser for forsøg på spionage ved at skjule overvågningsværktøjer i nyt udstyr til dato.
Brossards bagdørsværktøj, kaldet Rakshasa, skal installeres i BIOS-chippen på en pc's bundkort, hvorpå hovedprocessoren og andre kernekomponenter er monteret. En computers BIOS-chip indeholder den første kode, kendt som firmware, som en computer kører, når den tændes for at starte processen med at starte operativsystemet op. Brossard fandt også ud af, at han kunne skjule sin ondsindede kode inde i chips af andre hardwarekomponenter, såsom netværkskort, og få den til at hoppe ind i BIOS'en, når det var nødvendigt.
Hvis nogen sætter en enkelt useriøs firmware på din maskine, ejer han dig dybest set for evigt, fortalte Brossard et publikum af andre hackere og computersikkerhedsprofessionelle hos Black Hat.
Når en pc med Rakshasa installeret er tændt, leder softwaren efter en internetforbindelse for at hente den lille mængde kode, den skal bruge for at kompromittere computeren. Hvis Rakshasa ikke kan få en internetforbindelse, kan den ikke fungere.
Designet gør Rakshasa ekstra snigende. For en bagdør i nationalstatskvalitet, tænk Flame eller Stuxnet, vil vi have plausibel benægtelse, forklarede Brossard med henvisning til malware, som eksperter mener er skabt af regeringssponserede hackere. Hvis du henter over internettet hver gang, efterlader vi ikke spor på filsystemet.
Koden Rakshasa henter bruges til at deaktivere en række sikkerhedskontroller, der begrænser, hvilke ændringer lavniveaukode kan foretage på højniveauoperativsystemet og hukommelsen på en computer. Efterhånden som computerens operativsystem startes op, bruger Rakshasa de beføjelser, den har givet sig selv, til at indsprøjte kode i nøgledele af operativsystemet. En sådan kode kan bruges til at deaktivere brugerkontroller eller stjæle adgangskoder og andre data til at sende tilbage til den person, der kontrollerer Rakshasa.
I en demonstration på scenen på Black Hat beviste Brossard, at hans idé virker ved at lade Rakshasa starte en computer med Windows 7 installeret og tilsidesætte dens adgangskodegodkendelse. En person valgt blandt publikum kunne derefter bruge en tilfældigt valgt adgangskode til at logge ind på admin-kontoen.
Brossard byggede Rakshasa ved at kombinere flere legitime open source-softwarepakker til at ændre firmware. På grund af indsatsen fra programmører, der har bidraget til disse projekter, arbejder Rakshasa på 230 forskellige modeller af bundkort, siger Brossard. Det virker sandsynligvis på mange flere pc-modeller, da det er almindeligt, at en producent bruger den samme bundkortmodel i mange forskellige pc-modeller.
Fordi Rakshasa kun findes inde i bundkortchips, er den sikkert ude af syne af antivirussoftware og modstandsdygtig over for de mest almindelige reaktioner fra it-personale, der rydder op på en hårdt inficeret pc.
Selv hvis du ændrer din harddisk eller ændrer dit OS, vil du stadig i høj grad blive ejet, sagde Brossard, som har testet koden, som Rakshasa henter mod et standardbatteri på 43 antivirusprogrammer og fandt ud af, at ingen har markeret den som farlig. .
Selvfølgelig ville implementering af Rakshasa kræve at få adgang til bundkortet på en computer, måske på en fabrik eller et lager. Et andet angrebsscenario er, at du køber et nyt netværkskort og bliver bagdør, sagde Brossard, på grund af den måde, Rakshasa kan springe fra andre komponenter ind i BIOS.
Enhver, der frygter et angreb i Rakshasa-stil, skal erstatte firmwaren på chipsene på bundkortet og andre komponenter med versioner, der vides at være sikre.
Angrebet kan fungere på pc'er med enhver form for processor, men mange af standardfunktionerne på pc-bundkort stammer fra Intel. Suzy Greenberg, en talskvinde for dette firma, sagde i en e-mail, at Brossards papir stort set var teoretisk, da det ikke specificerede, hvordan en angriber ville indsætte Rakshasa på et system, og ikke tog højde for, at mange nye BIOS-chips har kryptografisk verificeret kode, der ville forhindre det i at virke.
Brossard bemærker dog, at dette ekstra beskyttelseslag kun er tilgængeligt på et mindretal af pc'er indtil videre, og at en organisation med adgang til pc-fremstilling eller -distribution ville have mange muligheder for at installere Rakshasa-lignende software.