Технологии
Никита Лихачёв

Исследователи без подключения к интернету заразили PC и Mac вирусом, не удаляемым переустановкой системы

Специалисты по компьютерной безопасности из исследовательской фирмы LegbaCore и фонда Two Sigma Investments (TSI) доказали возможность заражать как обычные ПК, так и компьютеры Apple, при помощи вируса, передающегося через обычные Ethernet-переходники без подключения к интернету. Об этом сообщает Wired.

Переходник для MacBook с порта Thunderbolt на Ethernet. Фото HardwareLUXX

Изучением уязвимостей в прошивках современных компьютеров специалисты LegbaCore и TSI занялись ещё в 2014 году. Как выяснилось тогда, проблемы коснулись 80% исследуемых ими устройств Dell, Lenovo, Samsung и HP.

Впоследствии эксперты обнаружили, что пять из шести найденных ими уязвимостей проявляются и на компьютерах Mac от Apple, которые согласно распространённому мнению считаются более безопасными, чем обычные ПК.

Люди слышат об атаках на ПК и предполагают, что прошивки Apple лучше. Так что мы пытаемся прояснить, что каждый раз, когда вы слышите об атаках на прошивки, это касается практически всех [компьютеров на архитектуре] x86.

Kovah, владелец LegbaCore

Атака под названием Thunderstrike 2, описанная исследователями, начинается с заражения компьютера при помощи вредоносного кода, отправленного в виде фишингового сообщения через электронную почту. После этого вирус заражает все периферийные устройства с Option ROM — например, сетевые адаптеры. Если заражённый сетевой адаптер вставят в другой компьютер, подверженный атаке, при загрузке системы вирус попадёт на его прошивку и продолжит распространяться через новые периферийные устройства.

Ethernet-адаптер сравнительно популярны среди владельцев компьютеров Macbook Air, у которых отсутствует собственный порт Ethernet, и расширение функциональности происходит через один из двух доступных USB-портов. Исследователи демонстрировали возможности вируса на переходнике с Thunderbolt на Ethernet, однако уязвимыми являются также внешние SSD или RAID-контроллеры.

Специалисты LegbaCore и TSI разработали метод атаки самостоятельно, однако заявили, что такие уязвимости могут стать началом массового распространения вируса — например, если хакеры начнут продавать заражённые адаптеры на eBay.

Люди не знают, что эти маленькие дешёвые устройства на самом деле могут заражать их прошивку. Можно заразить таким червём весь мир, начав распространять его очень медленно и неприметно. Если люди не будут знать, что атаки можно проводить на таком уровне, значит, они не будут готовы к защите, и однажды такая атака полностью разрушит их систему.

Kovah, владелец LegbaCore

Специалисты уведомили Apple об уязвимостях, но компания исправила только одну из них полностью, ещё одну — частично. Три остальных устранены не были.

По словам исследователей, единственным способ избавиться от вируса является перепрошивка устройства — обычные антивирусы или даже переустановка системы его не удалят. Прошивка компьютера (BIOS, EFI или UEFI) привлекательна для хакеров: антивирусные программы не могут искать в ней угрозы, а пользователи не имеют лёгкого способа узнать, получил ли к ней доступ кто-то посторонний. Производители прошивок обычно не шифруют их содержимое, облегчая хакерам задачу по его изменению.

Подробности взлома специалисты пообещали представить на конференции Black Hat, которая пройдёт в Лас-Вегасе 6 августа.

#Новость #хакеры #Mac #вирусы #уязвимости #прошивка #EFI #UEFI #BIOS #LegbaCore #Two_Sigma_Investments #Black_Hat #Thunderstrike_2