image

Onderzoekers ontwikkelen worm die Mac-firmware infecteert

maandag 3 augustus 2015, 16:26 door Redactie, 8 reacties

Onderzoekers hebben een worm ontwikkeld die de firmware van Mac-computers kan infecteren, om daar vandaan weer andere Macs te besmetten. Ook als ze niet met elkaar via een netwerk zijn verbonden. Niet alleen is de aanval lastig te detecteren, ook het voorkomen of oplossen van een infectie zou bijna onmogelijk zijn.

"Voor de meeste gebruikers zou dit inhouden dat ze hun machine moeten weggooien. De meeste mensen en organisaties hebben niet de expertise om hun machine te openen en de chip elektronisch te herprogrammeren", zegt onderzoeker Xeno Kovah tegenover Wired. Kovah verrichtte samen met onderzoeker Trammell Hudson het onderzoek naar de firmware-aanval. De twee zullen hun bevindingen deze week tijdens de Black Hat conferentie in Las Vegas demonstreren.

Kwetsbaarheden

Firmware, bij pc's vaak aangeduid als BIOS of UEFI, is essentieel voor de werking van het systeem en de eerste software die wordt geladen. Een besmette firmware kan een nieuwe installatie van het besturingssysteem of het vervangen van de harde schijf overleven. In het verleden ontdekte Kovah samen met een andere onderzoeker al verschillende kwetsbaarheden in de BIOS van de pc's. Nu blijkt dat diezelfde kwetsbaarheden ook bij Mac-computers aanwezig zijn. "Bijna alle aanvallen die we voor pc's vonden werken ook op de Mac", aldus Kovah.

De onderzoekers besloten Apple in te lichten. Eén van de kwetsbaarheden is inmiddels verholpen, terwijl een andere gedeeltelijk is opgelost. Drie beveiligingslekken wachten echter nog op een update. Via de kwetsbaarheden is het vervolgens mogelijk een worm te maken die zich onopgemerkt tussen MacBooks kan verspreiden, zo stellen de onderzoekers. Doordat de worm buiten het besturingssysteem omgaat, zal die niet opvallen. De malware heeft slechts seconden nodig om de firmware te infecteren en de aanval is op afstand uit te voeren, bijvoorbeeld door het versturen van een besmette e-mailbijlage.

Eenmaal besmet kan de malware ook de firmware van Thunderbolt-apparaten infecteren. Deze apparaten zullen, wanneer aangesloten op een andere Mac, die computer infecteren. Een bijkomend probleem is volgens de onderzoekers dat beveiligingssoftware niet de inhoud van firmware controleert. Om firmware-aanvallen te voorkomen adviseren Hudson en Kovah dat fabrikanten alleen gesigneerde firmware en firmware-updates toestaan en dat bijvoorbeeld hardware met een fysieke schakelaar wordt uitgerust die het ongewenst updaten van de firmware voorkomt. De onderzoekers maakten tevens onderstaande video waarin de aanval wordt gedemonstreerd.

Image

Reacties (8)
03-08-2015, 17:01 door Anoniem
Beetje oninformatieve verheromschrijving, Redactie. Saillante details uit de link die direct opvielen waren wel deze:

Interestingly, when contacted with the details of previously disclosed PC firmware attacks, Apple systematically declared themselves not vulnerable.
Dat zien *kuch* zekere mensen *kuch* vlot als uitdaging.

This talk will provide conclusive evidence that Mac's are in fact vulnerable to many of the software only firmware attacks that also affect PC systems.
Wat niet heel raar is want moderne "intel" macs draaien ook op die nieuwerwetse BIOS-verherhuitvinding (U)EFI.

"Macs zijn net peecees", ja duh.
03-08-2015, 17:13 door Anoniem
Tja, een Firmware Worm..

Het is in ieder geval wel geheel in Apple stijl : Exclusief !

Afwachten voor welke modellen dat precies geldt en voor welke modellen Apple bereid is een (eveneens exclusieve) update uit te brengen.
03-08-2015, 18:24 door Anoniem
Het gaat dus niet om iets wat specifiek voor Apple of Microsoft is maar om iets wat specifiek voor die chips geldt die gebruik maken van UEFI.

Dat geeft wel te denken.
04-08-2015, 08:18 door potshot
Door Anoniem: Het gaat dus niet om iets wat specifiek voor Apple of Microsoft is maar om iets wat specifiek voor die chips geldt die gebruik maken van UEFI.

Dat geeft wel te denken.

en ja hoor de eerste excuus truus dient zich weer aan..
04-08-2015, 10:35 door Anoniem
Door potshot:
Door Anoniem: Het gaat dus niet om iets wat specifiek voor Apple of Microsoft is maar om iets wat specifiek voor die chips geldt die gebruik maken van UEFI.

Dat geeft wel te denken.

en ja hoor de eerste excuus truus dient zich weer aan..

My thoughts exactly.
In de basis blijven ze identiek, en zijn aanvallen op beide gewoon mogelijk.

Too bad voor de mensen die 3x de prijs van outdated hardware betalen voor een specifiek OS en een design jasje.
Laten we eens zien hoe goed Apple zijn security team is en hoe ze dit gaan "oplossen"
04-08-2015, 19:58 door Anoniem
Door potshot:
Door Anoniem: Het gaat dus niet om iets wat specifiek voor Apple of Microsoft is maar om iets wat specifiek voor die chips geldt die gebruik maken van UEFI.

Dat geeft wel te denken.

en ja hoor de eerste excuus truus dient zich weer aan..

Wat beuzel je nu voor onzin man. Enig idee waar UEFI voor staat? En wie voor de implementatie daarvoor verantwoordelijk is?
05-08-2015, 15:35 door Anoniem
Door Anoniem:
Door potshot:
Door Anoniem: Het gaat dus niet om iets wat specifiek voor Apple of Microsoft is maar om iets wat specifiek voor die chips geldt die gebruik maken van UEFI.

Dat geeft wel te denken.

en ja hoor de eerste excuus truus dient zich weer aan..

Wat beuzel je nu voor onzin man. Enig idee waar UEFI voor staat? En wie voor de implementatie daarvoor verantwoordelijk is?

En UEFI is totaal niet beschikbaar buiten Apple pc's om toch?
Ik ga niet in op je flame, maar ik adviseer je wel eerst te onderzoeken waar je over typt, voor je daadwerkelijk een reply post zonder enige onderbouwing.

Dus bij deze mijn verzoek: verklaar je antwoord nader :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.