image

HackingTeam heeft BIOS-rootkit voor permanente infectie

dinsdag 14 juli 2015, 12:51 door Redactie, 14 reacties

Het Italiaanse HackingTeam beschikt over een UEFI BIOS-rootkit om computers permanent met de spyware van het bedrijf te infecteren. Dat stelt het Japanse anti-virusbedrijf Trend Micro aan de hand van de data die recentelijk bij het Italiaanse bedrijf werd buitgemaakt.

HackingTeam biedt overheidsinstanties een "Remote Control System" (RCS) waarmee opsporingsdiensten op afstand toegang tot de computers van bijvoorbeeld verdachten kunnen krijgen. Om ervoor te zorgen dat de software ook op computers blijft staan, zelfs als de harde schijf wordt geformatteerd of door een nieuw exemplaar wordt vervangen, heeft HackingTeam een UEFI BIOS-rootkit ontwikkeld.

Het BIOS (Basic Input/Output System), alsmede de Unified Extensible Firmware Interface (UEFI) dat de opvolger van het BIOS is, is een verzameling basisinstructies voor de communicatie tussen het besturingssysteem en de hardware. Het is essentieel voor de werking van de computer en tevens de eerste belangrijke software die wordt geladen. In het geval van HackingTeam gaat het om een rootkit voor het UEFI BIOS van Insyde Software. Het bedrijf maakt BIOS-software voor laptops.

Fysieke toegang

Om de rootkit te installeren moet er wel fysieke toegang tot het systeem worden verkregen. Volgens analist Philippe Lin van Trend Micro kan echter niet worden uitgesloten dat het ook mogelijk is om de rootkit op afstand te installeren. Het Italiaanse bedrijf ontwikkelde ook een hulptool voor gebruikers van de rootkit en biedt ondersteuning in het geval de BIOS-image niet compatibel is. Volgens Lin kan de rootkit worden aangepast zodat die ook met andere BIOS-software werkt, zoals die van de bekende softwareleverancier AMI.

Om zich tegen de aanvallen te beschermen krijgen gebruikers van Lin het advies om UEFI SecureFlash in het BIOS in te schakelen, het BIOS te updaten als er updates beschikbaar zijn en een wachtwoord in te stellen om toegang tot het BIOS of de UEFI te krijgen. Het is bij veel computers echter mogelijk om het wachtwoord te resetten, maar in dit geval zou een gebruiker kunnen zien dat er iets mis is omdat hij geen wachtwoord meer hoeft op te geven of zijn oorspronkelijke wachtwoord niet meer werkt.

Reacties (14)
14-07-2015, 14:20 door Anoniem
Dat is opmerkelijk!

Enige dagen terug vond ik een mail van HackingTeam op Wikileaks die stelde dat zij tijdens een huiszoeking aanwezig zouden zijn - bij een niet nader genoemd adres - om daar het computersysteem fysiek te benaderen. Dit zou betekenen dat tijdens een huiszoeking malware, danwel deze Bios/UEFI Rootkit zou zijn geinstalleerd. Het stond er weliswaar niet bij, maar nu gaat mij toch een licht branden.
14-07-2015, 14:49 door Anoniem
Dat bedrijf Hacking Team moet aangepakt worden. Strafrechtelijk.Eigenlijk zouden we met zn allen aangifte moeten doen tegen dat bedrijf,bij de Italiaanse autoriteiten,maar wellicht kan dit ook bij de Nederlandse en andere Europese politie-korpsen.Italie is een EU lidstaat en heeft zich aan bepaalde wetten en regels te houden en ook wetten en regels te handhaven. Een bedrijf dat malware ontwikkeld,verkoopt die computers en hun gebruikers niet alleen bespioneert maar zeker met die geavanceerde rootkits in feite vernield (onbruikbaar maakt wegens eeuwig bespioneerd worden) moet verboden en aangepakt worden.Ik weet niet wie er achter dat bedrijf zit,mischien de maffia,of de NSA,maar dit bedrijf moet gestopt worden en de eigenaren en medewerkers strafrechtelijk vervolgd en kaalgeplukt voor schadevergoeding aan slachtoffers.
14-07-2015, 15:03 door Vandy
Door Anoniem: Dat is opmerkelijk!

Enige dagen terug vond ik een mail van HackingTeam op Wikileaks die stelde dat zij tijdens een huiszoeking aanwezig zouden zijn - bij een niet nader genoemd adres - om daar het computersysteem fysiek te benaderen. Dit zou betekenen dat tijdens een huiszoeking malware, danwel deze Bios/UEFI Rootkit zou zijn geinstalleerd. Het stond er weliswaar niet bij, maar nu gaat mij toch een licht branden.
Link naar wikileaks or it didn't happen.
14-07-2015, 15:04 door Anoniem
Wat ik me nu afvraag:
Jaren geleden gebruikte ik weleens een tooltje, genaamd CMOS Viewer, waarmee je de BIOS kon flashen.
Zou zo'n BIOS-flash de rootkit niet gewoon kunnen overschrijven?
Ik weet niet hoe dat precies met UEFI zit. Maar het lijkt me toch dat als er een rootkit naartoe geschreven kan worden, je die ook weer kunt overschrijven?
14-07-2015, 15:21 door Anoniem
Het installeren van zo'n backdoor is - mits met toestemming van een rechter - een geschikt middel. Het is een zwaar middel, dat wel. En daarmee alleen geschikt voor zware zaken.

Het alternatief is alles van iedere onschuldige burger afluisteren, profileren en gebruik van encryptie verbieden.

Ik ben niet tegen dit middel, ik ben tegen een ongecontroleerde opsporingsdienst.
14-07-2015, 16:25 door golem
Ik ben niet tegen dit middel, ik ben tegen een ongecontroleerde opsporingsdienst.

Met absolute macht komt ...
14-07-2015, 16:29 door Anoniem
Door Anoniem: Dat bedrijf Hacking Team moet aangepakt worden. Strafrechtelijk.Eigenlijk zouden we met zn allen aangifte moeten doen tegen dat bedrijf,bij de Italiaanse autoriteiten,maar wellicht kan dit ook bij de Nederlandse en andere Europese politie-korpsen.Italie is een EU lidstaat en heeft zich aan bepaalde wetten en regels te houden en ook wetten en regels te handhaven. Een bedrijf dat malware ontwikkeld,verkoopt die computers en hun gebruikers niet alleen bespioneert maar zeker met die geavanceerde rootkits in feite vernield (onbruikbaar maakt wegens eeuwig bespioneerd worden) moet verboden en aangepakt worden.Ik weet niet wie er achter dat bedrijf zit,mischien de maffia,of de NSA,maar dit bedrijf moet gestopt worden en de eigenaren en medewerkers strafrechtelijk vervolgd en kaalgeplukt voor schadevergoeding aan slachtoffers.
Welke wet of wetten overtreden zij dan? Je doet de aanname dat ze crimineel zijn, maar komt vervolgens niet met bewijs. Er zijn zoveel bedrijven die spionage apparatuur of software maken, niks nieuws onder de zon.

En wanneer je dit bedrijf wilt aanpakken, waarom dan niet alle andere organisaties (incl. de overheid) die zich met spionage bezig houden? Dit is toch niks nieuws onder zon, of wel dan...
14-07-2015, 16:37 door Anoniem
@Golem: Superkrachten waarmee je kan webslingeren?? :P
14-07-2015, 16:44 door [Account Verwijderd] - Bijgewerkt: 14-07-2015, 16:46
[Verwijderd]
14-07-2015, 16:56 door mcb - Bijgewerkt: 14-07-2015, 17:18
Door Anak Krakatau:
https://wikileaks.org/hackingteam/emails/emailid/802015

vertaling:

Morgen zullen we (een) infectie van het apparaat proberen tijdens een huiszoeking. Dus (krijgen) we de fysieke beschikbaarheid (over) het apparaat.

  De PG heeft geen beknopte informatie over het apparaat dat kan een notebook windows (95%) of osx. (5%) (zijn)
  We hebben al de offline-installatie voorbereid (zowel USB en CD / DVD) op (beide) gevallen te dekken.
  Echter, er is (een) licentie (nodig) voor OSX platform.
Zijn er ook tools om dat er weer af te slopen?
Als die opsporingsdiensten zorgvuldig zijn (ijdele hoop....) zouden ze dat er ook weer af moeten halen als blijkt dat de verdachte toch onschuldig is.

/edit 17:18: of als de laptop inbeslag is genomen, verbeurd verklaard en later via veiling wordt verkocht.
14-07-2015, 19:22 door Anoniem
Langetermijn gevolg : bankroet

Ergens las ik dat Hacking Team aangeeft in haar promotie dat met gebruik van hun software desnoods vele duizende computers tegelijk besmet kunnen worden.
Wanneer dat ook met rootkits kan, dan zal het op termijn ook gaan gebeuren.
Dat betekent dat er heel veel hardware besmet zal raken met op termijn ook niet meer verwijderbare rootkits.

In ieder geval zal de hardware met Biosrootkits gaan zwerven omdat de besmette harware vroeg of laat afgedankt gaat worden.

Dat betekent heel concreet dat de tweedehands markt voor hardware daarmee volledig gaat instorten.
Je kan er immers niet meer van op aan of je nog veilige hardware koopt en de ouderwetse oplossing van harddisk vervangen en een nieuw os installeren helpt niet meer.

Hacking team en surveilance diensten zetten een versnelde spiraal in gang en maken heel veel kapot: namelijk essentieel vertrouwen in het maatschappelijk en economisch verkeer.

De werkwijze is het gevolg van een definitief moreel bankroet en is daarnaast een feitelijke oorlogsverklaring aan de maatschappij.
De vraag is waar de maatschappij zelf de definitieve rode lijn van het ontoelaatbare trekt.
Een indringend maatschappelijk signaal is afgelopen week gegeven.
15-07-2015, 00:31 door Eric-Jan H te D
Waarom zo moeilijk doen, wanneer je op afstand bestuurbare computers zo van de plank kunt verkopen. https://www.realvnc.com/products/viewerplus/
15-07-2015, 10:22 door Anoniem
Dat is toch te verwachten als je firmware extensible maakt?

UEFI = Unified Extensible Firmware Interface
15-07-2015, 14:48 door Anoniem
Door Anoniem: Langetermijn gevolg : bankroet

Ergens las ik dat Hacking Team aangeeft in haar promotie dat met gebruik van hun software desnoods vele duizende computers tegelijk besmet kunnen worden.
Wanneer dat ook met rootkits kan, dan zal het op termijn ook gaan gebeuren.
Dat betekent dat er heel veel hardware besmet zal raken met op termijn ook niet meer verwijderbare rootkits.

In ieder geval zal de hardware met Biosrootkits gaan zwerven omdat de besmette harware vroeg of laat afgedankt gaat worden.

Dat betekent heel concreet dat de tweedehands markt voor hardware daarmee volledig gaat instorten.
Je kan er immers niet meer van op aan of je nog veilige hardware koopt en de ouderwetse oplossing van harddisk vervangen en een nieuw os installeren helpt niet meer.

Hacking team en surveilance diensten zetten een versnelde spiraal in gang en maken heel veel kapot: namelijk essentieel vertrouwen in het maatschappelijk en economisch verkeer.

De werkwijze is het gevolg van een definitief moreel bankroet en is daarnaast een feitelijke oorlogsverklaring aan de maatschappij.
De vraag is waar de maatschappij zelf de definitieve rode lijn van het ontoelaatbare trekt.
Een indringend maatschappelijk signaal is afgelopen week gegeven.
Juist! De (potentieele) schade is enorm.Daarom zeg ik dit bedrijf en alle soortgelijke bedrijven aanpakken!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.