Articulo de referencia

Castillo hinchable

MoonBounce es un rootkit basado en firmware UEFI . Está vinculado al grupo de hackers chino APT41 . MoonBounce fue descubierto por investigadores de Kaspersky en 2021. [ 1 ] Pue...

MoonBounce es un rootkit basado en firmware UEFI . Está vinculado al grupo de hackers chino APT41 . MoonBounce fue descubierto por investigadores de Kaspersky en 2021. [ 1 ] Puede deshabilitar las herramientas de seguridad de Windows y eludir el Control de cuentas de usuario . [ 2 ]

Los datos muestran que los ataques son altamente dirigidos. [ 3 ] El malware es un hito en la evolución de los rootkits UEFI. [ 4 ] Es el tercer bootkit UEFI de malware conocido encontrado.

Infección

Kaspersky detectó el rootkit de firmware en un solo caso, por lo que se descubrió muy poco sobre cómo se supone que se propaga. Se cree que se instaló de forma remota. [ 5 ]

La memoria flash SPI de la placa base es la ubicación de implantación. CORE_DXE es el componente con firmware modificado que se utiliza durante las primeras fases de la secuencia de arranque UEFI. Intercepta las funciones de los Servicios de arranque EFI e inyecta más malware en un proceso svchost.exe durante el arranque. [ 6 ]

Reside en una parte de bajo nivel de la memoria flash SPI de la placa base. Opera solo en la memoria, lo que la hace indetectable en el disco duro . [ 7 ]

Referencias

  1. "Nuevo malware UEFI MoonBounce utilizado por APT41 en ataques dirigidos" . BleepingComputer . Archivado del original el 17 de enero de 2023. Consultado el 21 de marzo de 2024 .
  2. Yusaf, Mansoor (18 de septiembre de 2023). "Malware MoonBounce UEFI Bootkit" . Propelex . Archivado del original el 25 de septiembre de 2023. Recuperado el 21 de marzo de 2024 .
  3. ^ CG (06 de febrero de 2022).電腦1週: PCStation Número 1109 (en chino). Juegos creativos limitados.
  4. Olyniychuk, Daryna (14 de marzo de 2023). "Detección del kit de arranque UEFI BlackLotus: explota la vulnerabilidad CVE-2022-21894 para eludir el arranque seguro UEFI y deshabilitar los mecanismos de seguridad del sistema operativo" . SOC Prime . Archivado del original el 31 de marzo de 2023. Consultado el 21 de marzo de 2024 .
  5. Paulina, Adam (14 de noviembre de 2023). "Ejecutando malware debajo del sistema operativo: el estado de la explotación del firmware UEFI" . Binary Defense . Archivado del original el 9 de diciembre de 2023. Recuperado el 21 de marzo de 2024 .
  6. "MoonBounce: el lado oscuro del firmware UEFI" . securelist.com . 2022-01-20. Archivado del original el 2024-02-01 . Consultado el 2024-03-21 .
  7. Yurchenko, Alla (25 de enero de 2022). "El implante de firmware UEFI más refinado: detección de rebote lunar" . SOC Prime . Archivado del original el 3 de junio de 2023. Recuperado el 21 de marzo de 2024 .