Kërkuesit e ESET zbuluan një bootkit të ri "Bootkitty", i instaluar pas thyerjes së sistemit në vend të ngarkuesit GRUB dhe i përdorur për të futur komponente të dëmshme në bërthamën Linux, të cilat më pas lejojnë sulmuesin të kontrollojë fshehurazi sistemin dhe të kryejë veprimet e tij atje. Pretendohet se ky është bootkiti i parë UEFI i orientuar për të goditur sistemet Linux.
Bootkitty vendoset në skedarin grubx64.efi në seksionin EFI (EFI system partition, /boot/efi/EFI/ubuntu) në vend të ngarkuesit standard GRUB. Pas aktivizimit nga firmware UEFI, bootkiti ngarkon në memorie ngarkuesin e vërtetë GRUB2 dhe bën ndryshime në kodin e vendosur në memorie që çaktivizojnë verifikimin e integritetit të komponenteve që do të ngarkohen më pas, si dhe shton një trajtim që thirret pas shpërbërjes së imazhit të bërthamës Linux në memorie. Ky trajtim bën ndryshime në funksionet e ngarkuara në memorie të bërthamës (çaktivizon verifikimin e moduleve sipas nënshkrimit digjital) dhe ndryshon stringun e nisjes së procesit të inicializimit nga "/init" në "LD_PRELOAD=/opt/injector.so /init).
Biblioteka injector.so kap disa operacione të SELinux dhe funksionin init_module, i cili përdoret më pas për të ngarkuar modulimin e bërthamës /opt/dropper.ko. Moduli i bërthamës dropper.ko krijon dhe ekzekuton një skedar ekzekutiv /opt/observer, dhe më pas e fsheh veten në listën e moduleve të bërthamës dhe vendos trajtime për thirrje sistemike, si getdents dhe tcp4_seq_show, për të fshehur skedarin /opt/observer dhe një pjesë të trafikut rrjet. Skedari ekzekutiv /opt/observer ngarkon modulimin e bërthamës /opt/rootkit_loader.ko, i cili është ngarkuesi i rootkit-it /opt/rootkit.

Për të instaluar bootkitin kërkohet qasje e privilegjuar në sistem dhe zakonisht këto lloje të malware përdoren nga sulmuesit pas një thyerje të suksesshme ose kompromitimi të sistemit për të konsoliduar praninë e tyre të mëtejshme dhe për të fshehur aktivitetin e tyre të dëmshëm.Biblioteka injector.so dhe modulat e dëmshme të bërthamës vendosen në imazhin e diskut RAM fillestar ose sistemin e skedarëve nga sulmuesi. Ngarkuesi grubx64.efi vendoset në seksionin e skedarëve për UEFI.
Në variantin e Bootkitty-t që ra në duar të kërkuesve, modifikimi i funksioneve në memorje të bërthamës u realizua në offset-e të paracaktuara pa verifikimin e saktësisë së këtyre offset-eve për versionin e ngarkuar të bërthamës. Offsetet e përdorura në Bootkitty ishin të aplikueshme vetëm për versionet e bërthamës dhe GRUB që ishin ofruar në disa shpërndarje të Ubuntu, ndërsa në sistemet e tjera çonin në dështimin gjatë ngarkimit. Për verifikimin e ngarkuesit Bootkitty (grubx64.efi) u përdor një certifikatë e vetë-nënshkruar, që e bënte të pamundur përdorimin e bootkit-it në sistemet me mënyrën UEFI Secure Boot të aktivizuar pa instaluar certifikatën e sulmuesit në listën e certifikatave të besueshme në UEFI. Këto veçori nxitën kërkuesit të mendojnë se Bootkitty është thjesht një prototip bootkit, ende i papërdorur për sulme reale.
Pas shqyrtimit të informacionit të publikuar nga ESET, kërkuesit nga Binarly Research vunë re midis artefakteve të lidhura me Bootkitty imazhe BMP, të përdorura për të shfrytëzuar dobësinë LogoFAIL, e cila lejon ekzekutimin e kodit në nivelin e firmware-it UEFI dhe evitimin e mekanizmit UEFI Secure Boot. Në kontekstin e Bootkitty, shfrytëzimi i dobësisë LogoFAIL u përdor për të shtuar në listën e certifikatave të miratuara UEFI një certifikatë të vetë-nënshkruar nga sulmuesi, me të cilën u nënshkrua ngarkuesi i bootkit-it grubx64.efi, që lejonte që bootkiti të niste në sistemet me UEFI Secure Boot aktiv pa e shtuar certifikatën manualisht.
Sulmi realizohet përmes vendosjes në seksionin ESP (EFI System Partition) të një imazhi të strukturuar posaçërisht në formatin BMP për t'u shfaqur nga firmware UEFI si logotip i prodhuesit. Për shkak të përdorimit të bibliotekave të ndjeshme në firmware-t UEFI për të punuar me imazhet, përpunimi i imazhit të strukturuar posaçërisht mund të shkaktojë mbipopullimin e memories dhe ekzekutimin e kodit me privilegjet e firmware-it UEFI. Dobësia LogoFAIL u identifikua një vit më parë dhe prekte firmware UEFI, përfshirë ato të përdorura në laptopët Acer, HP, Fujitsu dhe Lenovo. Në versionet e reja të firmware-eve UEFI problemi është zgjidhur, por shumë pajisje të zakonshme vazhdojnë të funksionojnë me versione të ndjeshme të firmware-it.

Burimi: opennet.ru
