Redazione RHC : 2 Dicembre 2023 11:01
Molteplici vulnerabilità di sicurezza, note collettivamente come LogoFAIL, consentono agli aggressori di interferire con il processo di avvio dei dispositivi informatici. Riescono infatti ad installare bootkit, grazie a bug associati ai componenti di analisi delle immagini. Tali componenti permettono ai produttori di schede madri di visualizzare i loghi del marchio all’avvio del computer.
In questo caso sia i dispositivi x86 che quelli ARM sono a rischio.
I ricercatori della società di sicurezza Binarly hanno notato in un recente rapporto che il branding introduce rischi inutili per la sicurezza consentendo agli hacker di eseguire attività dannose iniettando immagini dannose nella partizione di sistema EFI (ESP).
CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHCSei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected] ![]()
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
La capacità di attaccare l’interfaccia di avvio integrata di un computer in un modo simile è stata dimostrata nel 2009, quando i ricercatori Rafal Wojtchuk e Alexander Tereshkin hanno mostrato come un bug nell’analizzatore di immagini BMP può essere utilizzato per infettare il BIOS con del malware.
LogoFAIL Vulnerability Discovery è iniziato come un piccolo progetto di ricerca per studiare le superfici di attacco utilizzando componenti di analisi delle immagini personalizzato o legacy nel firmware UEFI.
I ricercatori hanno scoperto che un utente malintenzionato può archiviare un’immagine o un logo dannoso nella partizione di sistema EFI o in partizioni di aggiornamento del firmware non firmate.
“Quando queste immagini vengono analizzate al momento dell’avvio, è possibile attivare una vulnerabilità e lanciare arbitrariamente un payload controllato da un utente malintenzionato per dirottare il thread di esecuzione e bypassare funzionalità di sicurezza come Secure Boot, Intel Boot Guard, AMD Hardware-Validated Boot o ARM TrustZone.” hanno affermato gli esperti di Binarly.
BRLY ID | CERT/CC ID | Image Library | Impact | CVSS Score | CWE |
---|---|---|---|---|---|
BRLY-2023-006 | VU#811862 | Embargo until Dec 6th | Embargo until Dec 6th | High | CWE-122: Heap-based Buffer Overflow |
BRLY-2023-018 | VU#811862 | Embargo until Dec 6th | Embargo until Dec 6th | Medium | CWE-125: Out-of-bounds Read |
Infettare il malware in questo modo crea una persistenza in un sistema che è praticamente non rilevabile, come è avvenuto, ad esempio, con il malware CosmicStrand incontrato lo scorso anno. LogoFAIL non ha assolutamente alcun impatto sull’integrità del sistema poiché non è necessario modificare il bootloader o il firmware.
I ricercatori sottolineano che le vulnerabilità LogoFAIL non dipendono da uno specifico fornitore di hardware e colpiscono dispositivi e chip di un’ampia varietà di produttori, influenzando il firmware UEFI sia dei dispositivi consumer che aziendali.
Binarly ha già identificato centinaia di dispositivi Intel, Acer, Lenovo e altri produttori come potenzialmente vulnerabili, così come tre principali fornitori indipendenti di codice firmware UEFI personalizzato: AMI, Insyde e Phoenix. Tuttavia, vale anche la pena notare che l’esatta portata dell’impatto di LogoFAIL deve ancora essere determinata.
“Mentre stiamo ancora comprendendo la vera portata di LogoFAIL, abbiamo già scoperto che centinaia di dispositivi consumer e aziendali sono potenzialmente vulnerabili a questo nuovo attacco”, hanno affermato i ricercatori. Le informazioni tecniche complete su LogoFAIL saranno presentate il 6 dicembre alla conferenza sulla sicurezza Black Hat Europe a Londra. I ricercatori hanno già divulgato i risultati a diversi fornitori di dispositivi, nonché ai principali fornitori UEFI.
Microsoft ha ricordato agli utenti che tra un mese terminerà il supporto per l’amato Windows 10. Dal 14 ottobre 2025, il sistema non riceverà più aggiornamenti di sicurezza , correzioni di bug e ...
Negli ultimi mesi mi sono trovato più volte a redigere querele per video falsi che circolavano online. Non parliamo soltanto di contenuti rubati e diffusi senza consenso, ma anche di deepfake: filmat...
Le aziende appaltatrici della difesa statunitense stanno sviluppando uno strumento di intelligenza artificiale chiamato Cyber Resilience On-Orbit (CROO) per rilevare attacchi informatici ai satelliti ...
Non brilliamo molto nella sicurezza informatica, ma sugli Spyware siamo tra i primi della classe! Secondo una ricerca dell’Atlantic Council, il settore dello spyware è in piena espansione, poiché ...
Gli utenti di Windows 11 che hanno installato l’aggiornamento di settembre 2025 potrebbero pensare che non cambi praticamente nulla. A prima vista, KB5065426 sembra una normale piccola patch che Mic...