保护平台免受高级 UEFI 固件漏洞攻击

A large, realistic moon is positioned above a dark circuit board with electronic components.

2022年2月4日

统一可扩展固件接口 ( UEFI ) 漏洞利用曾经被认为只是理论上的可能性,但如今却变得越来越普遍,其威胁也与日俱增。UEFI 规范引入了一些功能,旨在创建一个能够抵御攻击的强大固件平台。然而,任何给定的 UEFI 实现中都必然存在漏洞,这为试图利用漏洞的攻击者提供了可乘之机。这种威胁日益增长的证据显而易见,卡巴斯基最近检测到了第三起名为MoonBounce的 UEFI 固件级入侵案例

为什么UEFI固件漏洞如此危险?

在探讨以往的漏洞利用和可能的应对措施之前,至关重要的是要了解为什么 UEFI 漏洞利用是最危险的威胁类型之一:

  • UEFI 固件对操作系统 (OS) 内核具有更高的访问权限,这意味着任何 UEFI 漏洞都可以更改操作系统可执行文件和文件系统。
  • 恢复到黄金镜像也不可行。UEFI 镜像存储在主板上的非易失性存储器 SPI 闪存中,因此无法从 SSD/HDD 格式的源进行恢复。
  • 此外,由于安装在 SPI 闪存中的任何恶意代码都无法删除,因此重新安装操作系统只会重新激活漏洞。
UEFI Rootkit 的最新演进——MoonBounce

高级持续性威胁 (APT) 组织,例如中国的 APT41 和俄罗斯的 APT28,一直是 UEFI 漏洞利用的先驱。2018 年,首个在实际环境中检测到的 UEFI rootkit 是 APT28 的LoJax rootkit。2020 年,一个疑似中国 APT 组织在其MosaicRegressor恶意软件中利用了 UEFI rootkit。这两个漏洞都利用了经过修改的 UEFI 镜像,其中包含额外的 UEFI 模块来执行攻击。据卡巴斯基实验室称,MoonBounce 恶意软件是由 APT41 创建的。APT41 的攻击并非通过创建新组件,而是通过修改现有的 UEFI 组件来实现的,这使得当前的安全软件几乎无法检测到。此类基于固件的 rootkit 攻击的目标类似,都是在用户空间安装恶意软件加载程序,以便与攻击者的命令与控制 (C&C) 服务器通信并安装其他恶意软件。BIOS 固件向开放式设计的演变只会助长和增强恶意攻击者的作恶能力。进一步增强攻击者攻击手段的是BIOS固件向开源软件(OSS)开发模式的转变。这种模式可能使黑客能够利用OSS中未加缓解的漏洞,或将恶意代码注入项目本身。这两种情况都提供了潜在的攻击途径,容易被后续利用。UEFI安全启动、Intel® Boot Guard和AMD平台安全处理器(PSP)等技术进步有助于缓解UEFI威胁,但它们也存在一些局限性。这些应对措施可以检测到固件何时被篡改,但无法恢复被篡改固件所在的系统。这种局限性可能会导致数据中心出现大规模停机,因为需要手动恢复固件——如果恢复可行的话。同样,使用可信平台模块(TPM)的测量启动也存在局限性。虽然远程认证可以检测到固件入侵,但修复仍然需要人工干预才能缓解攻击。

保护平台免受 UEFI 固件漏洞攻击

防止 UEFI 固件漏洞利用需要安全启动。这意味着系统必须以未篡改的 UEFI/BIOS 固件和受信任的基板管理控制器 (BMC) 固件(如适用)启动。系统还必须检测运行时漏洞利用尝试并防御此类攻击。平台安全的这两个方面都需要对 BIOS 和 BMC 有深入的专业知识。AMI 凭借其在 BIOS 和 BMC 固件开发领域 35 年的深厚经验,满足了上述两项要求,并提供了强大的Tektagon™ XFR 平台固件恢复(PFR) 解决方案。Tektagon XFR 为板载固件组件提供平台信任根 (PRoT),用于检测、保护固件,并在必要时从未经授权的修改中恢复固件。通过协调信任根与其他固件组件之间的连接,Tektagon XFR 可以提供高级功能,使 AMI 的 PRoT 解决方案脱颖而出。在本例中,Tektagon XFR 可以轻松消除系统中的 MoonBounce 攻击。它会在开机过程中检测到闪存内容被篡改,并触发从已知良好镜像自动恢复。要了解更多关于Tektagon XFR 平台弹性固件解决方案的固件安全信息,请访问ami.com/tektagon并通过ami.com/contact 联系我们此处提及的所有商标和注册商标均为其各自所有者在美国和其他国家/地区的财产。

值得信赖,因为关键事项

AMI 是您在高风险创新领域值得信赖的低风险合作伙伴。我们的固件解决方案能够在关键时刻提升性能、可靠性并缩短产品上市时间。

选择 AMI,您将获得深厚的专业知识、久经考验的稳定性以及贯穿整个开发过程的实践支持。联系我们,了解 AMI 固件解决方案如何帮助您降低风险、简化复杂性并自信地扩展规模。

翻译强力驱动

下载许可协议

本声明专门针对本网站 (ami.com) 或任何其他由 AMI 所有、运营、许可或控制的网站上提供的软件。

 任何可从本服务器下载的软件(“软件”)均为 AMI 和/或其供应商的版权作品。软件的使用受随附或包含于软件中的最终用户许可协议(如有)(“许可协议”)条款的约束。最终用户必须首先同意许可协议的条款,才能安装任何随附或包含许可协议的软件。

 本软件仅供最终用户根据许可协议下载使用。任何违反许可协议的软件复制或分发行为均属违法,并将受到严厉的民事和刑事处罚。违者将依法受到最严厉的法律制裁。

 在不限制前述规定的前提下,严禁将软件复制或再复制到任何其他服务器或位置以进行进一步复制或再分发,除非此类复制或再分发已由随附该软件的许可协议明确允许。

 本软件的保证(如有)仅限于许可协议的条款。除许可协议中规定的保证外,AMI 特此声明对本软件不作任何保证和条件,包括所有关于适销性、特定用途适用性、所有权和不侵权的默示保证和条件。

 为方便起见,AMI可能会在本服务或其软件产品中提供工具和实用程序供您使用和/或下载。AMI不对使用此类工具和实用程序所产生结果或输出的准确性做出任何保证。在使用本服务或AMI软件产品中提供的工具和实用程序时,请尊重他人的知识产权。

 受限权利声明。从本服务器 (ami.com) 或任何其他由 AMI 拥有、运营、许可或控制的网站下载的任何软件,无论该等网站是为美国政府、其机构和/或附属机构(“美国政府”)所有或代表其所有,均受受限权利约束。美国政府对该等软件的使用、复制或披露均受《国防联邦采购条例补充条款》(DFARS) 252.227-7013 中“技术数据和计算机软件权利”条款第 (c)(1)(ii) 款或《联邦法规汇编》48 CFR 52.227-19 中“商业计算机软件 - 受限权利”条款第 (c)(1) 和 (2) 款(视情况而定)的限制。制造商为 AMI,地址:3095 Satellite Boulevard, Building 800, Suite 425, Duluth, GA 30096。

关于本网站所提供文件的特别通知

 Permission to use Documents (such as white papers, press releases, datasheets and FAQs) from this server (ami.com) any other AMI owned, operated, licensed or controlled site ("Server") is granted, provided that (1) the below copyright notice appears in all copies and that both the copyright notice and this permission notice appear, (2) use of such Documents from this Server is for informational and non-commercial or personal use only and will not be copied or posted on any network computer or broadcast in any media and (3) no modifications of any Documents are made. Educational institutions ( specifically K-12, universities and state community colleges) may download and reproduce the Documents for distribution in the classroom. Distribution outside the classroom requires express written permission. Use for any other purpose is expressly prohibited by law and may result in severe civil and criminal penalties. Violators will be prosecuted to the maximum extent possible.

 Documents specified above do not include the design or layout of the ami.com website or any other AMI owned, operated, licensed or controlled site. Elements of AMI websites are protected by trade dress, trademark, unfair competition and other laws and may not be copied or imitated in whole or in part. No logo, graphic, sound or image from any AMI website may be copied or retransmitted unless expressly permitted by AMI.

 AMI AND/OR ITS RESPECTIVE SUPPLIERS MAKE NO REPRESENTATIONS ABOUT THE SUITABILITY OF THE INFORMATION CONTAINED IN THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER FOR ANY PURPOSE. ALL SUCH DOCUMENTS AND RELATED GRAPHICS ARE PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND. AMI AND/OR ITS RESPECTIVE SUPPLIERS HEREBY DISCLAIM ALL WARRANTIES AND CONDITIONS WITH REGARD TO THIS INFORMATION, INCLUDING ALL IMPLIED WARRANTIES AND CONDITIONS OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE, TITLE AND NON-INFRINGEMENT. IN NO EVENT SHALL AMI AND/OR ITS RESPECTIVE SUPPLIERS BE LIABLE FOR ANY SPECIAL, INDIRECT OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING FROM LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT, NEGLIGENCE OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION WITH THE USE OR PERFORMANCE OF INFORMATION AVAILABLE FROM THIS SERVER.

 THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER COULD INCLUDE TECHNICAL INACCURACIES OR TYPOGRAPHICAL ERRORS. CHANGES ARE PERIODICALLY ADDED TO THE INFORMATION HEREIN. AMI AND/OR ITS RESPECTIVE SUPPLIERS MAY MAKE IMPROVEMENTS AND/OR CHANGES IN THE PRODUCT(S) AND/OR THE PROGRAM(S) DESCRIBED HEREIN AT ANY TIME.

NOTICES AND PROCEDURE FOR MAKING CLAIMS OF COPYRIGHT INFRINGEMENT

 Pursuant to Title 17, United States Code, Section 512(c)(2), notifications of claimed copyright infringement should be sent to Service Provider's Designated Agent. ALL INQUIRIES NOT RELEVANT TO THE FOLLOWING PROCEDURE WILL NOT RECEIVE A RESPONSE.

 请参阅版权侵权索赔通知和程序。

第三方网站链接

 此区域的链接将使您离开AMI网站。这些链接网站并非由AMI控制,AMI对任何链接网站的内容、链接网站中包含的任何链接,以及此类网站的任何更改或更新概不负责。AMI对从任何链接网站接收的网络广播或任何其他形式的传输概不负责。AMI仅为方便用户而提供这些链接,包含任何链接并不意味着AMI对该网站的认可。

未经请求的创意提交政策

 AMI及其员工、代理和/或子公司均不接受或考虑任何未经请求的创意,包括但不限于新广告活动、新促销活动、新产品或技术、工艺流程、材料、营销计划或新产品名称的创意。严禁向AMI提交任何原创创意作品、样品、演示或其他作品。如AMI收到任何未经请求的创意材料,该等材料将被销毁,AMI对发送者因此遭受的任何直接或间接损失概不负责,且AMI无义务将该等材料视为机密或专有信息。双方明确理解,AMI禁止未经请求的创意提交政策的目的是为了防止第三方基于AMI开发的创意、产品或其他材料(该等创意、产品或其他材料可能与AMI收到的未经请求的创意、产品或其他材料相似或相同)而对AMI提出侵权索赔。

反馈和信息

 您在本网站提供的任何反馈均将被视为非保密信息。AMI 可以不受限制地使用此类信息。

条款及细则

请对此翻译评分
您的反馈将用于改进谷歌翻译