Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Il Cavallo di Troia sta nel Logo del BIOS! Milioni di dispositivi potrebbero essere a rischio compromissione

Redazione RHC : 2 Dicembre 2023 11:01

Molteplici vulnerabilità di sicurezza, note collettivamente come LogoFAIL, consentono agli aggressori di interferire con il processo di avvio dei dispositivi informatici. Riescono infatti ad installare bootkit, grazie a bug associati ai componenti di analisi delle immagini. Tali componenti permettono ai produttori di schede madri di visualizzare i loghi del marchio all’avvio del computer. 

In questo caso sia i dispositivi x86 che quelli ARM sono a rischio.

I ricercatori della società di sicurezza Binarly hanno notato in un recente rapporto che il branding introduce rischi inutili per la sicurezza consentendo agli hacker di eseguire attività dannose iniettando immagini dannose nella partizione di sistema EFI (ESP).


PARTE LA PROMO ESTATE -40%

RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!

Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


La capacità di attaccare l’interfaccia di avvio integrata di un computer in un modo simile è stata dimostrata nel 2009, quando i ricercatori Rafal Wojtchuk e Alexander Tereshkin hanno mostrato come un bug nell’analizzatore di immagini BMP può essere utilizzato per infettare il BIOS con del malware.

LogoFAIL Vulnerability Discovery è iniziato come un piccolo progetto di ricerca per studiare le superfici di attacco utilizzando componenti di analisi delle immagini personalizzato o legacy nel firmware UEFI.

I ricercatori hanno scoperto che un utente malintenzionato può archiviare un’immagine o un logo dannoso nella partizione di sistema EFI o in partizioni di aggiornamento del firmware non firmate.

“Quando queste immagini vengono analizzate al momento dell’avvio, è possibile attivare una vulnerabilità e lanciare arbitrariamente un payload controllato da un utente malintenzionato per dirottare il thread di esecuzione e bypassare funzionalità di sicurezza come Secure Boot, Intel Boot Guard, AMD Hardware-Validated Boot o ARM TrustZone.” hanno affermato gli esperti di Binarly.

BRLY IDCERT/CC IDImage LibraryImpactCVSS ScoreCWE
BRLY-2023-006VU#811862Embargo until
Dec 6th
Embargo until
Dec 6th
HighCWE-122: Heap-based
Buffer Overflow
BRLY-2023-018VU#811862Embargo until
Dec 6th
Embargo until
Dec 6th
MediumCWE-125: Out-of-bounds
Read

Infettare il malware in questo modo crea una persistenza in un sistema che è praticamente non rilevabile, come è avvenuto, ad esempio, con il malware CosmicStrand incontrato lo scorso anno. LogoFAIL non ha assolutamente alcun impatto sull’integrità del sistema poiché non è necessario modificare il bootloader o il firmware.

I ricercatori sottolineano che le vulnerabilità LogoFAIL non dipendono da uno specifico fornitore di hardware e colpiscono dispositivi e chip di un’ampia varietà di produttori, influenzando il firmware UEFI sia dei dispositivi consumer che aziendali.

Binarly ha già identificato centinaia di dispositivi Intel, Acer, Lenovo e altri produttori come potenzialmente vulnerabili, così come tre principali fornitori indipendenti di codice firmware UEFI personalizzato: AMI, Insyde e Phoenix. Tuttavia, vale anche la pena notare che l’esatta portata dell’impatto di LogoFAIL deve ancora essere determinata.

“Mentre stiamo ancora comprendendo la vera portata di LogoFAIL, abbiamo già scoperto che centinaia di dispositivi consumer e aziendali sono potenzialmente vulnerabili a questo nuovo attacco”, hanno affermato i ricercatori. Le informazioni tecniche complete su LogoFAIL saranno presentate il 6 dicembre alla conferenza sulla sicurezza Black Hat Europe a Londra. I ricercatori hanno già divulgato i risultati a diversi fornitori di dispositivi, nonché ai principali fornitori UEFI.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Da AI white ad AI black il passo è breve. Nuovi strumenti per Script Kiddies bussano alle porte

I ricercatori di Okta  hanno notato che aggressori sconosciuti stanno utilizzando lo strumento di intelligenza artificiale generativa v0 di Vercel per creare pagine false che imitano qu...

Se è gratuito, il prodotto sei tu. Google paga 314 milioni di dollari per violazione dei dati agli utenti Android

Google è al centro di un’imponente causa in California che si è conclusa con la decisione di pagare oltre 314 milioni di dollari agli utenti di smartphone Android nello stato. Una giu...

CTF di RHC 2025. Ingegneria sociale in gioco: scopri la quarta “flag” non risolta

La RHC Conference 2025, organizzata da Red Hot Cyber, ha rappresentato un punto di riferimento per la comunità italiana della cybersecurity, offrendo un ricco programma di talk, workshop e compet...

Linux Pwned! Privilege Escalation su SUDO in 5 secondi. HackerHood testa l’exploit CVE-2025-32463

Nella giornata di ieri, Red Hot Cyber ha pubblicato un approfondimento su una grave vulnerabilità scoperta in SUDO (CVE-2025-32463), che consente l’escalation dei privilegi a root in ambie...

Hackers nordcoreani a libro paga. Come le aziende hanno pagato stipendi a specialisti IT nordcoreani

Il Dipartimento di Giustizia degli Stati Uniti ha annunciato la scoperta di un sistema su larga scala in cui falsi specialisti IT provenienti dalla RPDC i quali ottenevano lavoro presso aziende americ...