Des chercheurs de la société IOActive ont découvert une vulnérabilité critique dans les processeurs AMD, permettant aux pirates d'installer un logiciel malveillant quasiment indétectable. Le problème concerne des millions d'ordinateurs et de serveurs à travers le monde, selon Wired.

Cette vulnérabilité, nommée Sinkclose, a été trouvée dans le mode de gestion système (SMM) des processeurs AMD. Ce mode a des privilèges élevés et est destiné à exécuter des fonctions système critiques. Les attaquants peuvent exploiter Sinkclose pour introduire du code malveillant dans les couches les plus profondes du firmware, modifiant ainsi la configuration SMM, ce qui le rend pratiquement impossible à détecter et à supprimer.
Enrique Nissim et Krzysztof Okupski de IOActive, qui ont découvert cette vulnérabilité, prévoient d'en parler en détail lors de la conférence des hackers Defcon qui se tiendra demain. Selon eux, Sinkclose concerne pratiquement tous les processeurs AMD lancés depuis 2006, et peut-être même auparavant.
Les chercheurs avertissent que pour exploiter la vulnérabilité, les hackers doivent avoir un certain niveau d'accès à un ordinateur ou un serveur basé sur AMD, mais ensuite, Sinkclose leur permettra d'implémenter du code malveillant encore plus profondément. Dans la plupart des systèmes testés, où la fonction de sécurité Platform Secure Boot est mal implémentée, un virus installé via Sinkclose sera pratiquement impossible à détecter et à supprimer, même après la réinstallation du système d'exploitation.
"Imaginez que des hackers d'agences gouvernementales ou d'autres personnes veulent s'installer dans votre système. Même si vous nettoyez complètement le disque dur, le virus persistera", déclare Okupski. Selon lui, le seul moyen de supprimer un tel virus est de se connecter physiquement à la mémoire de l'ordinateur à l'aide d'un programmateur SPI Flash et de la scanner minutieusement. "Dans le pire des cas, vous devrez simplement jeter l'ordinateur", conclut Nissim.
Dans une déclaration pour Wired, la société AMD a remercié IOActive pour sa découverte, en remerciant les chercheurs et en déclarant avoir déjà publié des correctifs pour les processeurs EPYC et Ryzen, tandis que des patches pour les systèmes embarqués seront disponibles prochainement. Cependant, AMD n’a pas précisé comment la vulnérabilité Sinkclose sera exactement corrigée ni pour quels appareils.
AMD souligne en même temps la complexité de l'exploitation de cette vulnérabilité, car pour l'utiliser, un attaquant doit avoir accès au noyau du système d'exploitation. Cependant, Nissim et Okupski rétorquent qu'il n'est pas difficile pour des hackers expérimentés d'obtenir un tel accès grâce à des bugs régulièrement découverts dans Windows et Linux.
Les chercheurs avertissent qu'après la présentation à Defcon, bien que les détails de l'exploit ne soient pas publiés, des hackers expérimentés pourraient deviner comment fonctionne la technologie. Il est donc recommandé aux utilisateurs d'installer les correctifs AMD dès qu'ils seront disponibles.
Sources :
Source : 3dnews.ru
