MoonBounce, ny skadlig programvara från UEFI på fri fot
UEFI, förkortning för Unified Extensible Firmware Interface, är helt enkelt en systemkomponent, som kopplar ihop operativsystemet med resten av systemets firmware och enheter. Detta är en lågnivåkomponent som inte raderas/skrivs över vid formatering av hårddisken eller ominstallation av operativsystemet. Och det är därför cyberbrottslingar är så intresserade av det – utvecklingen av UEFI skadlig programvara gör att de kan få uthållighet på en komprometterad enhet och gömmer sig djupt in i systemets komponenter. Även om offret försöker installera om sitt operativsystem kommer de inte att ta bort den skadliga modulen. Den senaste delen av UEFI-skadlig programvara som finns i den vilda MoonBounce Malware – den ansluter sig till flera andra implantat, som har förmågan att finnas inne i UEFI.
UEFI-firmwaren lagras vanligtvis på lagringskretsen Serial Peripheral Interface (SPI) på datorns moderkort. För att den ska äventyras måste angripare införa en skadlig firmwareuppdatering, som skulle leverera den skadliga koden till SPI-chippet.
Varför är MoonBounce Malware speciell?
Som redan förklarats finns denna malwares unika förmåga i UEFI-firmwaren som gör det mycket svårare att identifiera och ta bort. Men den här egenskapen ger den också många andra fördelar. Till att börja med behöver den inte köras vid systemstart som de flesta moderna skadliga program – istället kan den fungera oberoende av operativsystemet.
Naturligtvis, på grund av hur smygande MoonBounce Malware är, är dess funktioner ganska begränsade. Tyvärr gör dess förmåga att lagra sina data i UEFI-firmware och arbeta från systemets minne det till ett mycket svårt hot att hantera. Det verkar som att dess primära syfte är att göra det möjligt för angripare att distribuera ytterligare skadlig programvara på infekterade enheter – precis som en trojansk droppare.
Det verkar som om offren som drabbats av MoonBounce Malware hade känsliga data exfiltrerade från sina enheter – industrispionage kommer sannolikt att vara det primära syftet med denna specifika kampanj. Enligt malware-forskare verkar MoonBounce-kampanjen vara väldigt lik tidigare kampanjer som genomförts av APT41, en kinesisk hotaktör.