LoJax: UEFI-Rootkit in freier Wildbahn gesichtet

Die Sicherheitsfirma Eset hat das erste aktive UEFI-Rootkit entdeckt. Die Schadsoftware übersteht einen Austausch der Festplatte und wird der berüchtigten Hackergruppe APT28 zugeschrieben. Diese soll unter anderem für den Bundestagshack verantwortlich sein.

Artikel veröffentlicht am , Moritz Tremmel
Ob wohl unter der Tastatur ein UEFI-Rootkit lauert?
Ob wohl unter der Tastatur ein UEFI-Rootkit lauert? (Bild: Tadas Sar/unsplash)

Der Antivirenspezialist Eset hat zum ersten Mal ein UEFI-Rootkit entdeckt, das bereits beim Start des Rechners geladen wird und eine Ebene unter dem Betriebssystem agiert. Eset stellte die Schadsoftware am 27. September 2018 auf der Sicherheitskonferenz BlueHat von Microsoft vor. Voraussetzung für den Angriff ist ein älteres Gerät, dessen UEFI nicht aktualisiert wurde, sowie das Betriebssystem Windows. Der Angriff wird der Hackergruppe APT28 zugeordnet, die für ausgefeilte Hacks auf staatliche Institutionen bekannt ist. Die Software soll bisher in Ost- und Mitteleuropa zum Einsatz gekommen sein. Eine Adaption des Angriffs durch Kriminelle ist nicht auszuschließen.

Stellenmarkt
  1. Softwareentwickler für C++ / Python (m/w/d)
    e.solutions GmbH, Erlangen
  2. Systemadministrator*in (m/w/d) für IT-Basisdienste
    Stiftung Preußischer Kulturbesitz, Berlin
Detailsuche

Schadsoftware, die sich weit vor dem Betriebssystem in den Bootvorgang einnistet, gilt als besonders gefährlich. Sie läuft eine Ebene unter dem Betriebssystem, kann es kontrollieren und sich jeder Kontrolle durch dieses entziehen. Bisher wurden UEFI-Rootkits eher auf Sicherheitskonferenzen diskutiert oder die Existenz solcher Software bei der NSA und dem Schadsoftware-Hersteller HackingTeam wurde in geleakten Dokumenten erwähnt. Jetzt wurde das erste UEFI-Rootkit, das sich in der modernen Variante des BIOS namens Unified Extensible Firmware Interface im Einsatz befindet, entdeckt.

Eset nennt es LoJax, in Anlehnung an die PC-Ortungssoftware LoJack, die auch unter dem Namen Computrace bekannt ist. Anfang des Jahres war bekanntgeworden, dass die Software von derselben Hackergruppe so modifiziert wurde, dass sie anstelle von LoJack-Servern die Rechner von APT28 zum Datenaustausch verwendete.

LoJax befällt den Rechner, indem es die UEFI-Firmware aus Windows heraus ausliest, mit Schadcode infiziert und anschließend auf den UEFI-Speicherchip im Computer schreibt. Wird der Schreibzugriff auf den Chip durch Sicherheitsmaßnahmen unterbunden, versucht die Schadsoftware mit Hilfe einer vier Jahre alten Sicherheitslücke in UEFI, die Schreiboperation dennoch durchzuführen. Mit jedem Start des Rechners wird nun auch die Schadsoftware gestartet. Diese übersteht eine Neuinstallation des Betriebssystems oder den Wechsel der Festplatte, da sie bereits vor deren Verwendung gestartet wird.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
  2. Linux-Systeme absichern und härten
    8.-10. November 2021, online
  3. CEH Certified Ethical Hacker v11
    8.-12. November 2021, online
Weitere IT-Trainings

Gegen LoJax hilft laut Eset sowohl eine aktuelle UEFI-Firmware, mit welcher der Speicherzugriff unterbunden wird, oder ein aktiviertes Secure-Boot, bei welchem die UEFI-Firmware nur signierte Firmware-Module startet. Da LoJax keine entsprechende Signatur enthält, kann es auch nicht geschrieben oder gestartet werden.

Eine Hackergruppe mit vielen Namen und staatlichen Zielen

Die Schadsoftware kann recht eindeutig der Hackergruppe APT28 zugeordnet werden, die auch unter den Namen Sednit, Fancy Bear, Strontium und Sofacy bekannt ist. Der Antivirenhersteller fand das Rootkit im Zusammenhang mit Tools und Command-and-Control-Servern, die der Hackergruppe zugeordnet werden.

Die seit mindestens 2004 aktive Hackergruppe zielt auf staatliche Institutionen und Sicherheitsunternehmen. Ihr werden unter anderem Angriffe auf das Netzwerk des Bundestages im Jahr 2015 und der Bundesregierung im Jahr 2017 sowie auf Mailkonten der Demokratischen Partei im US-Wahlkampf zugerechnet.

APT28 wird in der Nähe russischer Geheimdienste oder des Militärs verortet. Allerdings gilt, dass Angriffe und Schadsoftware nur schwer und häufig auf Basis von Indizien, Hackergruppen, Staaten oder staatlichen Institutionen wie Geheimdiensten oder dem Militär zugewiesen werden können. Eset unterlässt daher eine geopolitische Einordnung explizit.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


FreiGeistler 03. Okt 2018

Das spricht ja nicht per se gegen den Hardware-Schalter, weil dieser gegen mehr gegen...

FreiGeistler 03. Okt 2018

Ironischerweise sind die Chromebooks mit Coreboot/Seabios weitaus sicherer als jeder...

morecomp 30. Sep 2018

Der Staat ist doch dran, seid nicht naiv. Wollt ihr Sicherheit, muss es hardwareseitig...

Kleba 29. Sep 2018

+1! Bei nicht zeitkritischen Nachrichten ist doch ziemlich unerheblich, ob die nun am...

Schattenwerk 28. Sep 2018

Windows löschen und nur Arch verwenden. Schon ist die Welt, in vielfacher Hinsicht, besser ;)



Aktuell auf der Startseite von Golem.de
Drucker
Ohne Tinte kein Scan - Klage gegen Canon

In den USA wurde eine Sammelklage gegen Canon eingereicht: Klagegrund ist, dass einige 3-in-1-Geräte nur scannen, wenn Tinte vorhanden ist.

Drucker: Ohne Tinte kein Scan - Klage gegen Canon
Artikel
  1. Microsoft: Xbox-Kühlschrank kostet 100 Euro
    Microsoft
    Xbox-Kühlschrank kostet 100 Euro

    Microsoft bringt wie angekündigt einen Minikühlschrank im Design der Xbox Series X auf den Markt, der auch nach Deutschland kommen wird.

  2. Silicon Valley: Apple entlässt #Appletoo-Aktivistin
    Silicon Valley
    Apple entlässt #Appletoo-Aktivistin

    Apple hat Janneke Parrish gekündigt, die sich für die Offenlegung von Diskriminierung in dem Unternehmen einsetzte. Auch Netflix entlässt offenbar eine Aktivistin.

  3. Streaming: Squid Game soll Netflix 900 Millionen US-Dollar bringen
    Streaming
    Squid Game soll Netflix 900 Millionen US-Dollar bringen

    Die südkoreanische Serie Squid Game ist dabei, sich zu Netflix' größtem Erfolg zu entwickeln: Die Survival-Serie bricht mehrere Rekorde.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Cyber Week: Bis zu 37% Rabatt auf Corsair-Produkte • Mehrwertsteuer-Aktion bei MediaMarkt • Crucial BX500 1 TB 69€ • Aerocool Aero One White 41,98€ • Creative Sound BlasterX G5 89,99€ • Alternate (u. a. AKRacing Core SX 248,99€) • Gamesplanet Anniv. Sale Classic & Retro [Werbung]
    •  /