ABD Ulusal Güvenlik Ajansı (NSA) bugün Blacklotus UEFI Bootkit kötü amaçlı yazılım saldırılarına karşı nasıl savunulacağı konusunda rehberlik yayınladı.
Blacklotus, Ekim 2022'den beri hack forumlarında dolaşıyor, algılamadan kaçınabilen kötü amaçlı yazılım olarak pazarlanıyor, kaldırma çabalarına dayanabiliyor ve Defender, HVCI ve Bitlocker gibi çoklu Windows güvenlik özelliklerini etkisiz hale getiriyor.
Mayıs ayında Microsoft, CVE-2022-21894 için piyasaya sürülen yamaları atlamak için kullanılan güvenli bir önyükleme sıfır gün güvenlik açığını (CVE-2023-24932) ele almak için güvenlik güncellemelerini yayınladı, güvenli önyükleme hatası geçen yıl Blacklotus saldırılarında istismar edildi.
Bununla birlikte, CVE-2023-24932 düzeltmesi varsayılan olarak devre dışı bırakılır ve Blacklotus'u dağıtmak için kullanılan saldırı vektörünü kaldırmaz.
Windows cihazlarını güvence altına almak için yöneticiler, "bu güncellemeyi etkinleştirmeden önce önyüklenebilir ortamı güncellemek ve iptalleri uygulamak için" birden fazla adım gerektiren manuel bir prosedüre tabi tutulmalıdır.
NSA, "Blacklotus, tam güncellenmiş Windows uç noktalarında, güvenli önyükleme denetimli cihazlarda veya Linux uç noktalarında çok durdurulabilir. Microsoft yamalar yayınladı ve Blacklotus ve Baton Drop'a karşı azaltmaya devam ediyor." Dedi.
"Linux topluluğu, Linux'u yalnızca önyükleyen cihazlarda Microsoft Windows Production CA 2011 sertifikasını kaldırabilir. Bugün mevcut olan azaltma seçenekleri gelecekte satıcı güvenli önyükleme sertifikalarındaki değişikliklerle güçlendirilecektir (bazı sertifikaların 2026'dan itibaren süresi dolmaktadır)."
NSA’nın platform güvenlik analisti Zachary Blum, sistem yöneticilerine ve ağ savunucularına bugün bu güvenlik açığına karşı yamalı sistemler üzerinde sertleşme eylemleri uygulamalarını tavsiye etti.
NSA, "NSA, DoD ve diğer ağlardaki sistem yöneticilerini harekete geçirmenizi önerir. Blacklotus bir ürün yazılımı tehdidi değil, bunun yerine önyüklemenin en eski yazılım aşamasını hedefler." Dedi.
"Defansif yazılım çözümleri, Blacklotus yükünün veya yürütülmesini ve implantasyonunu başlatan yeniden başlatma etkinliğini tespit etmek ve önlemek için yapılandırılabilir. NSA, şu anda yayınlanan yamaların bazı altyapılar için yanlış bir güvenlik duygusu sağlayabileceğine inanmaktadır."
Bugünün danışmanlığında, ABD İstihbarat Ajansı aşağıdaki önlemleri ek hafifletmeler olarak önerdi:
Blacklotus, Windows 10 ve 11'i hedefleyen saldırılarda (Baton Drop olarak adlandırılır ve CVE-2022-21894 olarak izlenir), güvenli önyükleme korumasını atlamaya yardımcı olan ve bir seriyi tetiklemeye yardımcı olan eski önyükleme yükleyicilerinde (aka boot yöneticileri) kullanılmıştır. sistem güvenliğini tehlikeye atmak için tasarlanmış kötü niyetli eylemlerin.
CVE-2022-21894'ten yararlanarak, saldırganlar güvenli önyükleme politikasını kaldırarak uygulanmasını önleyerek (bu güvenlik açığından etkilenen önyükleme yükleyicileri henüz güvenli önyükleme DBX iptal listesine dahil edilmemiştir).
NSA, "Ancak, Güvenli Önyükleme Redy Liste Veritabanı (DBX) aracılığıyla Patched Boot Yükleyicilere Güveni İptal Etmesi için Yamalar verilmedi. Yöneticiler, Baton Damlasına karşı savunmasız önyükleme yükleyicilerinin hala güvenli botla güvenildiği için tam olarak düzeltildiğini düşünmemelidir." söz konusu.
Sonuç olarak, saldırganlar tamamen yamalı önyükleme yükleyicilerini savunmasız sürümlerle değiştirebilir ve kötü amaçlı yazılımları tehlikeye atılmış cihazlara yüklemelerine ve yürütmelerine olanak tanır.
Blacklotus'un kurulum işlemi sırasında, Windows önyükleme yükleyicisinin eski bir genişletilebilir ürün yazılımı arayüzü (EFI) ikili önyükleme bölümüne dağıtılır. Ardından, Bitlocker ve Bellek Bütünlük Korumaları, Cihazın başlaması ve kötü amaçlı yazılımları implante etmek için yeniden başlatılmadan hemen önce devre dışı bırakılır.
Blum, "Sistemleri Blacklotus'a karşı korumak basit bir düzeltme değildir. Yama iyi bir ilk adımdır, ancak sisteminizin yapılandırmalarına ve kullanılan güvenlik yazılımlarına bağlı olarak sertleştirme işlemlerini de öneriyoruz." Dedi.
Microsoft, kötü amaçlı yazılım tarafından kullanılan güvenli önyükleme sıfır günleri için isteğe bağlı düzeltme
Herkes için Windows için DuckDuckgo Tarayıcı Halka açık beta olarak kullanılabilir
Windows 11 'Win32 App Isolation' Güvenlik Özelliği Şimdi Önizlemede
Windows 11 KB5027231 ayrıca Cisco, WatchGuard EDR kullanıcıları için Chrome'u kırıyor
Microsoft: Windows Kernel CVE-2023-32019 Düzeltme varsayılan olarak devre dışı bırakılır
Kaynak: Bleeping Computer