黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?

图片[1]-黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?-零度博客

不好了

最近3个新爆出的漏洞,以使黑客能够修改计算机的 UEFI。影响超过 100 万台笔记本电脑!UEFI是Unified Extensible Firmware Interface的缩写,是一种将计算机设备固件与其操作系统连接起来的软件。作为几乎任何现代机器开启时运行的第一款软件,它是安全链中的初始环节。由于 UEFI 驻留在主板上的闪存芯片中,因此感染很难检测,甚至更难清除。

其中两个漏洞(跟踪为 CVE-2021-3971 和 CVE-2021-3972)位于 UEFI 固件驱动程序中,仅在联想消费类笔记本电脑的制造过程中使用。联想工程师无意中将驱动程序包含在生产 BIOS 映像中,而没有正确停用。黑客可以利用这些有缺陷的驱动程序来禁用保护,包括 UEFI 安全启动、BIOS 控制寄存器位和受保护的范围寄存器,它们被嵌入到串行外围接口(SPI) 中,旨在防止对其运行的固件进行未经授权的更改。

在发现和分析漏洞后,安全公司 ESET 的研究人员发现了第三个漏洞 CVE-2021-3970。它允许黑客在机器进入系统管理模式时运行恶意固件,这是一种高权限操作模式,通常由硬件制造商用于低级系统管理。

“根据描述,对于足够高级的攻击者来说,这些都是非常‘哦,不’的攻击,”专门研究固件黑客的安全研究员 Trammel Hudson 告诉 Ars。“绕过 SPI 闪存权限非常糟糕。”

 

仅有的两个在野外使用的恶意 UEFI 固件的记录案例是LoJax,它是由俄罗斯国家黑客组织编写的,有多个名称,包括 Sednit、Fancy Bear 或 APT 28。第二个实例是 UEFI 恶意软件,其安全性卡巴斯基公司在亚洲外交人士的电脑上发现

ESET 发现的所有三个 Lenovo 漏洞都需要本地访问,这意味着攻击者必须已经以不受限制的权限控制易受攻击的机器。这种访问的门槛很高,可能需要在其他地方利用一个或多个其他关键漏洞,这些漏洞已经使用户面临相当大的风险。

尽管如此,这些漏洞仍然很严重,因为它们可以用恶意软件感染易受攻击的笔记本电脑,这远远超出了更传统的恶意软件通常所能达到的程度。联想在此处列出了 100 多种受影响的型号。

THE END
喜欢就支持一下吧
点赞2250 分享
Clone-Voice 带 Web 界面简单易用的声音克隆工具-零度博客

Clone-Voice 带 Web 界面简单易用的声音克隆工具

clone-voice 一个带 Web 界面简单易用的声音克隆工具。可使用任何人类音色,将一段文字合成为使用该音色说话的声音,或者将一个声音使用该音色转换为另一个声音。使用非常简单,没有N卡GPU也可...
admin的头像-零度博客admin
2.3W+3251
DeepSeek 深夜放大招!视觉多模态 Janus-Pro-7B 正式开源,放心大胆文生图,附本地部署教程 | 零度解说-零度博客

DeepSeek 深夜放大招!视觉多模态 Janus-Pro-7B 正式开源,放心大胆文生图,附本地部署教程 | 零度解说

https://www.youtube.com/watch?v=Ilh29a8dzgQ   DeepSeek 多模态大模型下载+安装命令:https://www.freedidi.com/18354.html
7款非常值得推荐的免费应用程序!-零度博客

7款非常值得推荐的免费应用程序!

  1.微软电脑管家海外版:【前往下载】 2.Duplicates Cleaner 去重:【点击下载】 3.Adob​​e Photoshop Express:【点击下载】 4.Braver、火狐浏览器:【Brave】、【火狐】 5.SomaFM 无...
admin的头像-零度博客admin
1.4W+1529
IObit Driver Booster PRO – 专业级驱动更新软件 【限时免费】-零度博客

IObit Driver Booster PRO – 专业级驱动更新软件 【限时免费】

IObit Driver Booster PRO是由IObit公司推出的一款强大的驱动程序更新和备份软件。功能和驱动精灵、驱动人生等软件相似,但更加简洁易用,没有强行捆绑,它的原价为23美元, 但目前正在 限时免费 ...
admin的头像-零度博客admin
1.6W+1527
Linux Mint 22 正式发布!Windows 使用者的理想替代品 - 免费、流畅、开源的电脑系统 | 零度解说-零度博客

Linux Mint 22 正式发布!Windows 使用者的理想替代品 – 免费、流畅、开源的电脑系统 | 零度解说

https://youtu.be/SJrU2_xjon0   Linux Mint 22 最新版下载:https://www.freedidi.com/13197.html 3 款免费实用的U盘制作工具:https://www.freedidi.com/13205.html
Windows 11  首个官方ISO镜像正式发布!现在可以全新安装系统啦,附安装教程  | 零度解说-零度博客
Gemini Ultra 终于发布了!可免费使用,谷歌这次能否击败GPT-4?-零度博客

Gemini Ultra 终于发布了!可免费使用,谷歌这次能否击败GPT-4?

  Gemini 高级版加入链接:【点击前往】     https://youtu.be/KxHihZx7qEE?si=8qPsscVgq2G-HKbT
【AI绘画】Stable-Diffusion 通过骨架分析插件ControlNet 来制作超有意境的图片-零度博客

【AI绘画】Stable-Diffusion 通过骨架分析插件ControlNet 来制作超有意境的图片

  A.开始前的准备工作,你需要先安装必备的环境 安装 Python 3.10.6,  'Add Python to PATH' 安装 git. B.正式开始安装的步骤: 1.下载 Stable-Diffusion-webui 【链接地址】  Github...
admin的头像-零度博客admin
1.6W+6542
FastCopy 4.10 汉化版!免费、高速的大量文件复制工具 [Windows]-零度博客

FastCopy 4.10 汉化版!免费、高速的大量文件复制工具 [Windows]

  1.Fastcopy 4.10 汉化版:【点击下载】【下载地址2】【使用教程】 2.Fastcopy 4.10官网:【点击进入】 3.飞鸽传书(IP Messenger)官网:【点击进入】 4.飞鸽传输汉化版:【点击下载】 &...