黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?

图片[1]-黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?-零度博客

不好了

最近3个新爆出的漏洞,以使黑客能够修改计算机的 UEFI。影响超过 100 万台笔记本电脑!UEFI是Unified Extensible Firmware Interface的缩写,是一种将计算机设备固件与其操作系统连接起来的软件。作为几乎任何现代机器开启时运行的第一款软件,它是安全链中的初始环节。由于 UEFI 驻留在主板上的闪存芯片中,因此感染很难检测,甚至更难清除。

其中两个漏洞(跟踪为 CVE-2021-3971 和 CVE-2021-3972)位于 UEFI 固件驱动程序中,仅在联想消费类笔记本电脑的制造过程中使用。联想工程师无意中将驱动程序包含在生产 BIOS 映像中,而没有正确停用。黑客可以利用这些有缺陷的驱动程序来禁用保护,包括 UEFI 安全启动、BIOS 控制寄存器位和受保护的范围寄存器,它们被嵌入到串行外围接口(SPI) 中,旨在防止对其运行的固件进行未经授权的更改。

在发现和分析漏洞后,安全公司 ESET 的研究人员发现了第三个漏洞 CVE-2021-3970。它允许黑客在机器进入系统管理模式时运行恶意固件,这是一种高权限操作模式,通常由硬件制造商用于低级系统管理。

“根据描述,对于足够高级的攻击者来说,这些都是非常‘哦,不’的攻击,”专门研究固件黑客的安全研究员 Trammel Hudson 告诉 Ars。“绕过 SPI 闪存权限非常糟糕。”

 

仅有的两个在野外使用的恶意 UEFI 固件的记录案例是LoJax,它是由俄罗斯国家黑客组织编写的,有多个名称,包括 Sednit、Fancy Bear 或 APT 28。第二个实例是 UEFI 恶意软件,其安全性卡巴斯基公司在亚洲外交人士的电脑上发现

ESET 发现的所有三个 Lenovo 漏洞都需要本地访问,这意味着攻击者必须已经以不受限制的权限控制易受攻击的机器。这种访问的门槛很高,可能需要在其他地方利用一个或多个其他关键漏洞,这些漏洞已经使用户面临相当大的风险。

尽管如此,这些漏洞仍然很严重,因为它们可以用恶意软件感染易受攻击的笔记本电脑,这远远超出了更传统的恶意软件通常所能达到的程度。联想在此处列出了 100 多种受影响的型号。

THE END
喜欢就支持一下吧
点赞2250 分享

“Dream Machine”免费发布 !AI生成电影级大片爆红网络

开局即巅峰!视频AI新秀'梦想机器'惊艳亮相! 视频生成AI工具再添猛将!昨日,Luma AI重磅推出旗舰产品Dream Machine,凭借文生视频和图生视频的顶级技术,让高质量逼真影像在指尖绽放。 最叫人惊艳...
admin的头像-零度博客admin
3.4W+2182
太惨了!电脑中毒,运行 10 个超级病毒后竟变这样!| 零度解说-零度博客

太惨了!电脑中毒,运行 10 个超级病毒后竟变这样!| 零度解说

https://www.youtube.com/watch?v=puGCc87jfn4 1、熊猫烧香样本分析:https://www.freedidi.com/17852.html 2、彩虹猫样本分析:https://www.freedidi.com/17856.html 3、其它演示的样本来源:h...
Wan2.1 本地部署!最强文生视频 & 图生视频,完全免费开源,一键生成高质量影片! | 零度解说-零度博客

Wan2.1 本地部署!最强文生视频 & 图生视频,完全免费开源,一键生成高质量影片! | 零度解说

https://www.youtube.com/watch?v=gsu31MjWB9w   Wan 2.1 视频生成模型本地部署工具包下载:https://www.freedidi.com/18705.html  
这五款电脑实用软件非常值得推荐!-零度博客

这五款电脑实用软件非常值得推荐!

  Duplicates Cleaner 重复文件搜索和删除 【点击下载】 Everything 最快的电脑搜索工具 【点击下载】 Unlock 删除顽固文件 【点击下载】 Sidebar Diagnostics 电脑硬件动态信息 【点击下...
admin的头像-零度博客admin
1.6W+2251
乌克兰危机升级:美国向英国部署准备核弹的轰炸机-零度博客

乌克兰危机升级:美国向英国部署准备核弹的轰炸机

  据最新报道,美国空军从周四开始向英国部署了四架 B-52 战略核轰炸机,使围绕俄罗斯可能入侵乌克兰的持续危机升级。 从北达科他州迈诺特空军基地派出的轰炸机可以携带精确制导导弹和核武...
admin的头像-零度博客admin
1.5W+2252
Stable Diffusion 3 震撼发布,采用Sora同源技术,生成图像、视频真假难辨!-零度博客

Stable Diffusion 3 震撼发布,采用Sora同源技术,生成图像、视频真假难辨!

  ============== Stable Diffusion 3 申请地址:【点击前往】 Stable Diffusion 3 模型套件目前的参数范围为 800M 到 8B。 这种方法旨在与我们的核心价值观保持一致,为用户提供多种可扩...
admin的头像-零度博客admin
1.4W+1527
GPT-4 VS 谷歌 Gemini高级版!谁更胜一筹?  一起实测下两大AI模型! | 零度解说-零度博客

GPT-4 VS 谷歌 Gemini高级版!谁更胜一筹? 一起实测下两大AI模型! | 零度解说

https://youtu.be/6HBdOli2ZDo ------------------------------------- 🔔 免费体验 GPT-4 的方法:https://www.freedidi.com/12096.html Gemini Ultra 免费试用:https://www.freedidi.com/115...
Twitter 的审核系统支离破碎!马斯克接手推特以后....-零度博客

Twitter 的审核系统支离破碎!马斯克接手推特以后….

在 Elon Musk 裁员后,几乎没有版主可以与之交谈。     甚至在 11 月 12 日 Twitter 裁掉约4,400 名合同工之前,该平台就已经显示出紧张的迹象。虚假信息研究人员和活动人士称,埃隆...
admin的头像-零度博客admin
1.6W+1091
本地部署 微软 New Bing AI 聊天机器人! 无需翻墙,国内轻松自如使用-零度博客

本地部署 微软 New Bing AI 聊天机器人! 无需翻墙,国内轻松自如使用

GitHub 免费开源项目:go-proxy-bing这款开源程序是基于微软 New Bing 用 Vue3 和 Go 定制的微软 New Bing 演示站点,拥有一致的 UI 体验,支持 ChatGPT 提示词,无需翻墙,国内可用,不再重定...
admin的头像-零度博客admin
1.9W+1683