Redazione RHC : 2 Dicembre 2023 11:01
Molteplici vulnerabilità di sicurezza, note collettivamente come LogoFAIL, consentono agli aggressori di interferire con il processo di avvio dei dispositivi informatici. Riescono infatti ad installare bootkit, grazie a bug associati ai componenti di analisi delle immagini. Tali componenti permettono ai produttori di schede madri di visualizzare i loghi del marchio all’avvio del computer.
In questo caso sia i dispositivi x86 che quelli ARM sono a rischio.
I ricercatori della società di sicurezza Binarly hanno notato in un recente rapporto che il branding introduce rischi inutili per la sicurezza consentendo agli hacker di eseguire attività dannose iniettando immagini dannose nella partizione di sistema EFI (ESP).
PARTE LA PROMO ESTATE -40%
RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!
Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
La capacità di attaccare l’interfaccia di avvio integrata di un computer in un modo simile è stata dimostrata nel 2009, quando i ricercatori Rafal Wojtchuk e Alexander Tereshkin hanno mostrato come un bug nell’analizzatore di immagini BMP può essere utilizzato per infettare il BIOS con del malware.
LogoFAIL Vulnerability Discovery è iniziato come un piccolo progetto di ricerca per studiare le superfici di attacco utilizzando componenti di analisi delle immagini personalizzato o legacy nel firmware UEFI.
I ricercatori hanno scoperto che un utente malintenzionato può archiviare un’immagine o un logo dannoso nella partizione di sistema EFI o in partizioni di aggiornamento del firmware non firmate.
“Quando queste immagini vengono analizzate al momento dell’avvio, è possibile attivare una vulnerabilità e lanciare arbitrariamente un payload controllato da un utente malintenzionato per dirottare il thread di esecuzione e bypassare funzionalità di sicurezza come Secure Boot, Intel Boot Guard, AMD Hardware-Validated Boot o ARM TrustZone.” hanno affermato gli esperti di Binarly.
BRLY ID | CERT/CC ID | Image Library | Impact | CVSS Score | CWE |
---|---|---|---|---|---|
BRLY-2023-006 | VU#811862 | Embargo until Dec 6th | Embargo until Dec 6th | High | CWE-122: Heap-based Buffer Overflow |
BRLY-2023-018 | VU#811862 | Embargo until Dec 6th | Embargo until Dec 6th | Medium | CWE-125: Out-of-bounds Read |
Infettare il malware in questo modo crea una persistenza in un sistema che è praticamente non rilevabile, come è avvenuto, ad esempio, con il malware CosmicStrand incontrato lo scorso anno. LogoFAIL non ha assolutamente alcun impatto sull’integrità del sistema poiché non è necessario modificare il bootloader o il firmware.
I ricercatori sottolineano che le vulnerabilità LogoFAIL non dipendono da uno specifico fornitore di hardware e colpiscono dispositivi e chip di un’ampia varietà di produttori, influenzando il firmware UEFI sia dei dispositivi consumer che aziendali.
Binarly ha già identificato centinaia di dispositivi Intel, Acer, Lenovo e altri produttori come potenzialmente vulnerabili, così come tre principali fornitori indipendenti di codice firmware UEFI personalizzato: AMI, Insyde e Phoenix. Tuttavia, vale anche la pena notare che l’esatta portata dell’impatto di LogoFAIL deve ancora essere determinata.
“Mentre stiamo ancora comprendendo la vera portata di LogoFAIL, abbiamo già scoperto che centinaia di dispositivi consumer e aziendali sono potenzialmente vulnerabili a questo nuovo attacco”, hanno affermato i ricercatori. Le informazioni tecniche complete su LogoFAIL saranno presentate il 6 dicembre alla conferenza sulla sicurezza Black Hat Europe a Londra. I ricercatori hanno già divulgato i risultati a diversi fornitori di dispositivi, nonché ai principali fornitori UEFI.
I ricercatori di Okta hanno notato che aggressori sconosciuti stanno utilizzando lo strumento di intelligenza artificiale generativa v0 di Vercel per creare pagine false che imitano qu...
Google è al centro di un’imponente causa in California che si è conclusa con la decisione di pagare oltre 314 milioni di dollari agli utenti di smartphone Android nello stato. Una giu...
La RHC Conference 2025, organizzata da Red Hot Cyber, ha rappresentato un punto di riferimento per la comunità italiana della cybersecurity, offrendo un ricco programma di talk, workshop e compet...
Nella giornata di ieri, Red Hot Cyber ha pubblicato un approfondimento su una grave vulnerabilità scoperta in SUDO (CVE-2025-32463), che consente l’escalation dei privilegi a root in ambie...
Il Dipartimento di Giustizia degli Stati Uniti ha annunciato la scoperta di un sistema su larga scala in cui falsi specialisti IT provenienti dalla RPDC i quali ottenevano lavoro presso aziende americ...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006