Lenovo ha lanzado actualizaciones de seguridad para más de 100 modelos de portátiles para abordar vulnerabilidades críticas que permiten a los piratas informáticos avanzados instalar subrepticiamente firmware malicioso que puede ser casi imposible de eliminar o, en algunos casos, detectar.
Tres vulnerabilidades que afectan a más de un millón de computadoras portátiles pueden dar a los piratas informáticos la capacidad de modificar la UEFI de una computadora. Corto para Interfase Extensible de Firmware UnificadoUEFI es el software que vincula el firmware del dispositivo de una computadora a su sistema operativo. Como el primer software que se ejecuta cuando se enciende prácticamente cualquier máquina moderna, es el primer eslabón de la cadena de seguridad. Dado que UEFI reside en un chip flash en la placa base, las infecciones son difíciles de detectar y aún más difíciles de eliminar.
Oh no
Dos de las vulnerabilidades, identificadas como CVE-2021-3971 y CVE-2021-3972, residen en los controladores de firmware UEFI destinados a usarse solo durante el proceso de fabricación de las computadoras portátiles de consumo de Lenovo. Los ingenieros de Lenovo incluyeron sin darse cuenta los controladores en las imágenes de BIOS de producción sin deshabilitarlos correctamente. Los piratas informáticos pueden explotar estos controladores defectuosos para deshabilitar las protecciones, incluido el arranque seguro UEFI, los bits de registro de control del BIOS y el registro de rango protegido, que están integrados en el Interfaz periférica de serie (SPI) y diseñado para evitar modificaciones no autorizadas al firmware que ejecuta.
Después de descubrir y analizar las vulnerabilidades, los investigadores de la empresa de seguridad ESET descubrieron una tercera vulnerabilidad, CVE-2021-3970. Permite a los piratas informáticos ejecutar firmware malicioso cuando una máquina se pone en modo de administración del sistema, un modo de operación de alto privilegio que suelen utilizar los fabricantes de hardware para la administración del sistema de bajo nivel.
«Según la descripción, estos son todo tipo de ataques bastante ‘oh no’ para atacantes suficientemente avanzados», dijo a Ars Trammel Hudson, un investigador de seguridad que se especializa en hacks de firmware. «Pasar por alto los permisos flash SPI ya es bastante malo».
Dijo que la gravedad se puede mitigar con protecciones como BootGuard, que está diseñado para evitar que personas no autorizadas ejecuten firmware malicioso durante el proceso de arranque. Una vez más, los investigadores anteriores han descubierto vulnerabilidades críticas que subvierten BootGuard. Incluyen un trío de defectos descubierto por Hudson en 2020 que impedía que la protección funcionara cuando una computadora se reanudaba desde el modo de suspensión.
Deslízate en la corriente principal
Aunque todavía son raros, los llamados implantes SPI son cada vez más comunes. Una de las mayores amenazas de Internet, el malware conocido como Trickbot, comenzó en 2020 a integrar un controlador en su base de código que permite a los usuarios escribir firmware en prácticamente cualquier dispositivo. Los únicos otros dos casos documentados de firmware UEFI malicioso que se utilizan en la naturaleza son lojaxque fue escrito por el grupo de piratas informáticos del estado ruso conocido por muchos nombres, incluidos Sednit, Fancy Bear o APT 28. El segundo ejemplo fue el malware UEFI que la empresa de seguridad Kaspersky descubierto en los ordenadores de personalidades diplomáticas en Asia.
Las tres vulnerabilidades de Lenovo descubiertas por ESET requieren acceso local, lo que significa que el atacante ya debe tener el control de la máquina vulnerable con privilegios ilimitados. El listón para este tipo de acceso es alto y probablemente requeriría la explotación de una o más vulnerabilidades críticas en otros lugares que ya pondrían al usuario en un riesgo considerable.
Aun así, las vulnerabilidades son graves porque pueden infectar portátiles vulnerables con malware que va mucho más allá de lo que normalmente es posible con malware más convencional. Lenovo tiene una lista aquí de más de 100 modelos en cuestión.