供应链攻击|ASUS Live Update感染后门,影响100多万用户

2019 年 3 月 27 日 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com




小编来报:ASUS Live Update是一款预装在大多数华硕电脑上的实用工具,用于自动更新如BIOS、UEFI、驱动程序和应用程序。卡巴斯基实验室发现它被安装后门,目前已影响超过100万用户。


据外媒报道,卡巴斯基实验室于2019年1月检测到新的APT攻击事件,预计攻击在2018年6月至11月期间进行,据称已影响到100多万下载了ASUS Live Update Utility的用户。

 


卡巴斯基实验室的全球研究与分析(GReAT)团队将这一攻击命名为ShadowHammer,它导致了逾5.7万卡巴斯基用户下载并安装了带后门的ASUS Live Update。


GReAT在报告中表示,ASUS Live Update是一款预装在大多数华硕电脑上的实用工具,用于自动更新如BIOS、UEFI、驱动程序和应用程序。根据Gartner的数据,到2017年,华硕是全球第五大个人电脑销售商,这使得它成为了APT组织的目标。

 

ShadowHammer受害者分布图

受感染的ASUS Live Update二进制文件有多个版本,每个版本都针对未知的用户池,这些用户由网络适配器的MAC地址识别。

 

ShadowHammer背后的攻击者使用硬编码的MAC地址列表来检测后门是否安装在命中列表中MAC地址的机器上,卡巴斯基从这次攻击中使用的200多个样本中收集了600个MAC地址。


如果MAC地址匹配,恶意软件就会下载下一阶段的恶意代码。研究人员发现,渗透进来的更新程序并没有显示出任何网络活动。

 

第二阶段的后门从位于asushotfix[.]com的命令和控制服务器下载。该服务器在去年11月就已被关闭,因此无法获得恶意软件样本。

 

卡巴斯基的研究人员还发现,受感染的ASUS Live Update安装程序使用合法的“ASUSTeK Computer Inc.”的数字签名,这些证书“托管在liveupdate01s.asus[.]com和liveupdate01.asus[.]com华硕更新服务器上。”

 

带后门的ASUS Live Update安装程序签名证书


卡巴斯基表示,ShadowHammer中使用的方法与针对CCleaner和2017年NetSarang的ShadowPad供应链攻击中使用的方法相似。

 

GReAT表示,卡巴斯基已于1月31日联系华硕,向他们通报了针对Asus Live Update工具的供应链攻击,同时也提供了攻击中使用的恶意软件以及IOC的详细信息。尽管华硕已被告知此次攻击,但它没有与卡巴斯基保持积极的沟通,也没有向华硕用户发出警告。

 

此外,卡巴斯基为想要确认电脑是否受到ShadowHammer影响的用户提供了离线实用程序和在线web检查器。



注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com

推荐阅读:


点击“阅读原文” 查看更多精彩内容


喜欢记得打赏小E哦!



登录查看更多
0

相关内容

UEFI全称“统一的可扩展固件接口”(Unified Extensible Firmware Interface), 是一种详细描述类型接口的标准。这种接口用于操作系统自动从预启动的操作环境,加载到一种操作系统上。
AI创新者:破解项目绩效的密码
专知会员服务
32+阅读 · 2020年6月21日
计算机视觉用于新冠病毒COVID-19的控制综述,25页pdf
专知会员服务
52+阅读 · 2020年4月22日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
TheFatRat 一款简易后门工具
黑白之道
35+阅读 · 2019年10月23日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
支持多标签页的Windows终端:Fluent 终端
Python程序员
7+阅读 · 2019年4月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
如何运营15万付费用户?
三节课
6+阅读 · 2019年2月28日
已删除
AI科技评论
4+阅读 · 2018年8月12日
噩耗再次传来!华为,挺住!
FinTech前哨
4+阅读 · 2018年2月4日
Do RNN and LSTM have Long Memory?
Arxiv
19+阅读 · 2020年6月10日
QuAC : Question Answering in Context
Arxiv
4+阅读 · 2018年8月21日
Arxiv
6+阅读 · 2018年5月18日
Arxiv
7+阅读 · 2018年1月30日
VIP会员
相关资讯
TheFatRat 一款简易后门工具
黑白之道
35+阅读 · 2019年10月23日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
支持多标签页的Windows终端:Fluent 终端
Python程序员
7+阅读 · 2019年4月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
如何运营15万付费用户?
三节课
6+阅读 · 2019年2月28日
已删除
AI科技评论
4+阅读 · 2018年8月12日
噩耗再次传来!华为,挺住!
FinTech前哨
4+阅读 · 2018年2月4日
Top
微信扫码咨询专知VIP会员