黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?

图片[1]-黑客可以用不可移除的恶意软件感染超过 100 款联想机型。你打补丁了吗?-零度博客

不好了

最近3个新爆出的漏洞,以使黑客能够修改计算机的 UEFI。影响超过 100 万台笔记本电脑!UEFI是Unified Extensible Firmware Interface的缩写,是一种将计算机设备固件与其操作系统连接起来的软件。作为几乎任何现代机器开启时运行的第一款软件,它是安全链中的初始环节。由于 UEFI 驻留在主板上的闪存芯片中,因此感染很难检测,甚至更难清除。

其中两个漏洞(跟踪为 CVE-2021-3971 和 CVE-2021-3972)位于 UEFI 固件驱动程序中,仅在联想消费类笔记本电脑的制造过程中使用。联想工程师无意中将驱动程序包含在生产 BIOS 映像中,而没有正确停用。黑客可以利用这些有缺陷的驱动程序来禁用保护,包括 UEFI 安全启动、BIOS 控制寄存器位和受保护的范围寄存器,它们被嵌入到串行外围接口(SPI) 中,旨在防止对其运行的固件进行未经授权的更改。

在发现和分析漏洞后,安全公司 ESET 的研究人员发现了第三个漏洞 CVE-2021-3970。它允许黑客在机器进入系统管理模式时运行恶意固件,这是一种高权限操作模式,通常由硬件制造商用于低级系统管理。

“根据描述,对于足够高级的攻击者来说,这些都是非常‘哦,不’的攻击,”专门研究固件黑客的安全研究员 Trammel Hudson 告诉 Ars。“绕过 SPI 闪存权限非常糟糕。”

 

仅有的两个在野外使用的恶意 UEFI 固件的记录案例是LoJax,它是由俄罗斯国家黑客组织编写的,有多个名称,包括 Sednit、Fancy Bear 或 APT 28。第二个实例是 UEFI 恶意软件,其安全性卡巴斯基公司在亚洲外交人士的电脑上发现

ESET 发现的所有三个 Lenovo 漏洞都需要本地访问,这意味着攻击者必须已经以不受限制的权限控制易受攻击的机器。这种访问的门槛很高,可能需要在其他地方利用一个或多个其他关键漏洞,这些漏洞已经使用户面临相当大的风险。

尽管如此,这些漏洞仍然很严重,因为它们可以用恶意软件感染易受攻击的笔记本电脑,这远远超出了更传统的恶意软件通常所能达到的程度。联想在此处列出了 100 多种受影响的型号。

THE END
喜欢就支持一下吧
点赞2250 分享
Windows 11 美爆了!任务栏、开始菜单大改造,焕然一新的体验 | 零度解说-零度博客

Windows 11 美爆了!任务栏、开始菜单大改造,焕然一新的体验 | 零度解说

https://www.youtube.com/watch?v=CDmbaNdcUqQ   Windhawk 开源软件+代码下载:https://www.freedidi.com/18267.html
Chrome 浏览器上 ”老司机“必备的8个使用技巧!用了就回不去了.... | 零度解说-零度博客
Llama 3 正式发布!性能怎么样? 附最新下载安装教程 !轻松实现本地部署,完全免费开源!! | 零度解说-零度博客

Llama 3 正式发布!性能怎么样? 附最新下载安装教程 !轻松实现本地部署,完全免费开源!! | 零度解说

https://youtu.be/TCHnDqFdkLw     Llama 3 大模型下载安装:https://www.freedidi.com/12146.html 更简单的安装方法:https://www.freedidi.com/12152.html
谷歌出品!Chrome OS Flex 系统最新安装教程,让你的老旧电脑充满活力!完全免费,适合PC / Mac等设备 | 零度解说-零度博客
xAI 最新大模型!Grok-Beta 开启公测,每月免费提供25美金的使用额度!-零度博客

xAI 最新大模型!Grok-Beta 开启公测,每月免费提供25美金的使用额度!

就在前几天,由马斯克xAI推出的大模型Grok,正式开启API的免费公测!人人均可参与,为每个账号每个月提供了25美金的免费使用额度。xAI公开了这个全新的Grok模型,代号「grok-beta」该模型上下文...
admin的头像-零度博客admin
6.4W+2666
Windows 11 电脑上通过CPU/ 显卡 挖比特币!-零度博客

Windows 11 电脑上通过CPU/ 显卡 挖比特币!

1.生成自己的比特币钱包地址:https://electrum.org 2.下载挖矿软件:【点击前往】  
admin的头像-零度博客admin
1.4W+1527
Runway 突然删库跑路,究竟发生了什么事?-零度博客

Runway 突然删库跑路,究竟发生了什么事?

Runway这下真的人如其名:Run(跑)way(路)了! 就在昨天,也就是8月30日,著名AI视频创企Runway,在不知何时悄咪咪把自家开源模型全删了。 现在Stable Diffusion v1.5在Hugging Face、GitHub...
admin的头像-零度博客admin
2.1W+2176
重大更新!Windows 11 正式发布“Moment 4” !新增多种实用功能,Copilot正式内置系统中,附免费升级教程 | 零度解说-零度博客

重大更新!Windows 11 正式发布“Moment 4” !新增多种实用功能,Copilot正式内置系统中,附免费升级教程 | 零度解说

https://youtu.be/vX51savENcs ================== Windows 11 最新版安装助手:点击【官方下载】 【繁体中文版】 【英文版】
Windows 10 最实用的十个快捷键!-零度博客

Windows 10 最实用的十个快捷键!

熟练运用Windows 10上的这十个非常实用的快捷键,将会给我们在工作及学习上带来巨大的便利! https://youtu.be/Mz_IT2vtPTw