Menú principal

Mostrando entradas con la etiqueta EFI. Mostrar todas las entradas
Mostrando entradas con la etiqueta EFI. Mostrar todas las entradas

martes, 10 de octubre de 2017

Cuidado con una actualización maliciosa de firmware en tu Mac

Aunque lleves tu software actualizado y al día, tu ordenador puede estar escondiendo código vulnerable y anticuado que podría ser utilizado por atacantes para comprometer tu equipo a través de exploits. El problema del que os vamos a hablar hoy reside en el firmware, programar directamente sobre él controla el hardware. El firmware se asienta a un nivel similar al del sistema operativo, un nivel en el que los privilegios son tales que un atacante podría modificar todo el sistema a su gusto. Esta capa de seguridad se encuentra a un nivel tan profundo que incluso instalando un nuevo sistema operativo o reemplazando el disco duro no podremos salvar el equipo.

Recientemente los investigadores de seguridad de Duo Labs han reunido el trabajo realizado durante tres años analizando alrededor de 73.000 equipos Mac usados en organizaciones dedicadas a diferentes sectores de la industria para comprobar si los terminales estaban corriendo el firmware correcto o un firmware modificado (Extensible Firmware Interface) que permitiese modificar los procesos previos al arranque del ordenador. Los investigadores hicieron un sorprendente descubrimiento, en un significante número de casos los ordenadores corrían la última versión del sistema operativo macOS ignorando el firmware y dejando parte del equipo comprometido. De todos los equipos investigados unos 54.000 estaban siendo mantenidos por Apple, esto significaba una desviación de un 4,2% de lo estipulado, confirmando que miles de máquinas utilizan versiones no legítimas del firmware EFI (que es lo primero que se ejecuta al encender el ordenador).

Figura 1: Actualización de Firmware Mac.

El caso más grave se dio al analizar los iMac 16.2 del año 2015, ya que se detectó un uso de firmware incorrecto del 43% de los dispositivos algo que sucedió también en modelos posteriores pero no a una escala tan grande. “No debería haber desviaciones, pero las hay y en algunos casos son muy significantes” dijo Rich Smith, director de investigación de Duo.

Los investigadores identificaron al menos 16 modelos de ordenador (incluyendo MacBook y MacBook Pro) que recibían soporte para para las aplicaciones de seguridad pero que aparentemente no recibían actualizaciones de firmware. Desde 2015, Apple ha lanzado paquetes de actualizaciones de firmware para sus sistemas operativos, un buen método para que los usuarios puedan mantener sus sistemas seguros. Pero hay un problema, una actualización de firmware podría fallar y no avisar a los usuarios, dejando su equipo comprometido.

“No hay ninguna notificación que te avise de que una actualización de EFI haya fallado, son fallos silenciosos que hacen que nuestro software sea seguro pero nuestro firmware no” añadió Smith.

Figura 2: Tweet de agradecimiento publicado por uno de los ingenieros de Apple.

Recientemente Apple agradeció a Duo Labs que les comunicasen de antemano la vulnerabilidad encontrada y confirmó que ha trabajado en una nueva herramienta capaz de comprobar si el firmware que corre en un Mac es el correcto de manera periódica con el fin de acabar con este problema ya que aunque estés corriendo la última versión de MacOS eso no implica que también lo hagas del EFI Firmware. Debido a los daños que puede causar el uso de un EFI incorrecto, Duo Labs recomienda a las empresas afectadas que sustituyan todos sus equipos con el fin de prevenir ciberataques.

lunes, 27 de junio de 2016

Resetear la contraseña del EFI firmware en MacBook #Macbook #Apple

En el artículo de hoy traemos un brillante post de reversing en el que se enseña a "jugar" con el firmware EFI de Apple. La investigación comenzó con el objetivo de encontrar una forma de restablecer la contraseña del firmware de un MacBook. El investigador se encontró con referencias a un archivo SCBO, el cual puede ser cargado en una unidad flash USB y arrancar con el objetivo de eliminar la contraseña. El archivo SCBO permite verificar el número de serie del dispositivo. 

El archivo SCBO comienza con un magic number: 0x4F424353, el cual se puede leer la cadena SCBO. El soporte de Apple puede generar estos ficheros SCBO pidiendo algún dato importante al usuario que lo solicita. En este post vamos a ver cómo poder hacer esto, pero te recomendamos el libro de MacOS Hacking que habla de muchos temas que pueden serte de ayuda en situaciones similares.

Figura 1: Libro de MacOS Hacking

Para obtener la información necesario para el soporte se debe mantener pulsado SHIFT + CONTROL + Opción + Comando + S en la pantalla de solicitud de contraseña del firmware y se genera una cadena. Esta es la cadena que necesita el soporte de Apple, y esta es la misma cadena que se puede ver dentro del archivo SCBO. Los primeros dígitos son el número serie de la máquina, mientras que los últimos 16 dígitos son un valor que se regenera cada vez que se ha restablecido la contraseña del firmware

Figura 2: Obtención del serial

El procedimiento para utilizar un fichero SCBO es el siguiente. El objetivo es conseguir resetear una contraseña del firmware del dispositivo.
  1. Formatear una partición flash con Mac OS Extended. Se debe llamar Firmware.
  2. Arrastrar el archivo binario llamado SCBO al escritorio.
  3. Abrir terminal.
  4. Ejecutar el comnado cp ~/Desktop/SCBO /Volumes/Firmware/.SCBO
  5. Ejecutar este comando cp ~/Desktop/SCBO /Volumes/Firmware/._SCBO
  6. Extraer la unidad flash.
  7. Apagar el equipo.
  8. Insertar la unidad flash en el ordnador cliente.
  9. Encender el ordenador mientras mantiene pulsada la tecla Opción.
  10. Se debe visualizar el símbolo de bloqueo y luego el equipo debe reiniciar el gestor de arranque.
Si pierdes la contraseña de tu firmware, tu podrás resetarlo. En el artículo sobre la investigación del reversing y reseteo del firmware EFI de Apple se puede obtener total detalle sobre la operación y la investigación. Interesante y gran trabajo realizado en el área del reversing en sistemas Apple.

sábado, 6 de febrero de 2016

Apple contrata a los hackers del exploit Thunderstrike 2

Apple ha decidido contratar a los expertos en seguridad de firmware que hicieron posible Thunderstrike 2. En Seguridad Apple ya vimos ambos casos, el gusano a través del firmware del MacBook y los Bootkits en Mac usando Thunderbolt. Esto es un acto claro de fortificación de equipo y esfuerzo por reforzar las plataformas como iOS y OS X. Los elegidos han sido Xeno Kovah y Corey Kallenberg, los cuales han sido traídos a Apple para trabajar en proyectos desconocidos de acuerdo a los tuits publicados por Kovah en los últimos meses. 

Apple anunció la contratación de los empleados en una presentación en Diciembre. Está claro que a la empresa de Cupertino las investigaciones que dieron lugar a Thunderstrike y Thunderstrike 2 le han importado mucho, ya que la seguridad en ese nivel es primordial para la seguridad en todo el sistema. Hay que recordar que Thunderstrike permitía insertar código en el arranque EFI de cualquier Mac utilizando el puerto Thunderbolt. Thunderstrike 2 utiliza las mismas técnicas de ataque, pero es capaz de instalar un gusano capaz de replicarse y transferirse entre equipos Mac

Figura 1: Thunderstrike 2

La noticia fue publicada como que Apple adquiría LegbaCore, pero lo que es más probable es que esta operación se cerrase después de que Kovah y Kallenberg aceptaran los trabajos en Cupertino. LegbaCore no tenía activos tangibles o cosas valiosas asociadas a la marca, por lo que es altamente probable que fuera adquirida después de la contratación de estos 2 investigadores.

sábado, 24 de octubre de 2015

Y las últimas actualizaciones: WatchOS 2.0.1, OS X Server 5.0.15, XCode 7.0.1 & Mac EFI Security Update 2015-007

Y hoy terminamos por fin con las últimas actualizaciones que Apple puso en circulación la semana pasada, y que deberás instalar si quieres corregir todos los bugs que arreglan, que son muchos y de severidad crítica. Para hacerte corto el proceso te hemos recopilado en una sola lista los Security Advisories junto con la lista total de CVEs que son solucionados en cada una de las actualizaciones, así que toma nota y ponte en serio a actualizar tu software:
- Apple Watch OS 2.0.1: Se solucionan 14 CVEs
- OS X Server 5.0.15: Se corrigen 3 CVEs
- Apple XCode 7.1: Se corrige un bug
- Mac EFI Security Update 2015-007: Se corrige 1 CVE de seguridad
En total se arreglan en estos cuatro Security Advisories un total de 19 vulnerabilidades, así que si quieres dejar en las últimas versiones todos tus programas de Apple, debes instalar las updates ya mismo.

martes, 4 de agosto de 2015

ThunderStrike 2: Gusano a través de firmware de MacBook

Ayer lunes, en la popular revista Wired, se publicó un interesante artículo sobre el trabajo que han realizado dos investigadores de seguridad sobre el firmware de los equipos MacBook. El estudio pretendía comprobar si las vulnerabilidades que ellos habían ido descubriendo en el firmware utilizado por otros fabricantes, como Lenovo, HP o Dell, podrían afectar a los equipos MacBook. Al final, todos ellos comparten una misma base de hardware y los equipos MacBook de Apple están construidos sobre más o menos la misma EFI Firmware que el resto.

Tal y como se puede ver en el siguiente vídeo, han aprovechado 5 bugs descubiertos en los equipos MacBook para crear un gusano que se copia en cuestión de segundos en el firmware del primer equipo infectado, aprovechando esa primera vez el sistema operativo - ya sea mediante un correo electrónico malicioso o con la ejecución de un exploit en el sistema operativo,  y a partir de ese momento se replica por medio de periféricos que se conectan a él equipo infectado.


Figura 1: Vídeo de demostración de Thunderstrike 2

Thunderstrike 2, que así se llama el gusano que han creado, para copiarse en los sistemas MacBook a través de los periféricos, se utiliza una parte del firmware de todos ellos que se conoce como Option ROM, una zona que de memoria que puede sobreescribirse en todos ellos y que no tiene protecciones en casi ningún dispositivo auditado. La charla sobre este denominado "firmworm" será presentada en la próxima Black Hat USA, y por supuesto, desde ese momento, hay que tener mucho cuidado con qué conectas a tu MacBook.

domingo, 26 de julio de 2015

Actualización: EFI Firmware Update 1.8 para Mac mini

Mac mini
Apple ha lanzado una actualización de firmware, EFI Firmware Update 1.8, para Mac mini. La actualización soluciona un problema relacionado con el teclado USB. Apple recomienda la actualización de todos los dispositivos de finales de 2012. La compañía está animando a los usuarios de Mac mini a descargar la última actualización del firmware, la cual pesa unos 4.8 MB.

Aunque el firmware es para los equipos Mac mini de finales de 2012, otros equipos posteriores pueden verse afectadas, por lo que el firmware está disponible como actualización gratuita en el sistema de actualizaciones, es decir, a través de la aplicación de actualización de software que viene en los Mac o a través del sitio de soporte de Apple

Figura 1: Mac mini EFI Firmware Update v1.8

Apple confirmó la actualización el pasado miércoles 15 de Julio. Sin embargo, es la primera actualización de firmware que el Mac mini ha recibido desde su lanzamiento. Apple no ha hecho ningún cambio de diseño a los Mac mini. En 2014, la compañía mejoró algunas de las especificaciones, pero el diseño exterior sigue siendo igual.

lunes, 1 de junio de 2015

Un fallo de MacBook permite fácilmente a un atacante infectar tu OS X con un rootkit

Pedro Vilaça, un respetado hacker de entornos Apple, ha descubierto una vulnerabilidad a bajo nivel que afecta a los ordenadores Mac. Esta vulnerabilidad, considerada un 0day, permite a los usuarios con privilegios instalar fácilmente rootkits EFI. No es la primera vez que hablamos de rootkits en Mac, ya que los rootkits en el firmware han estado muy presentes en este blog, por ejemlo por Thunderbolt o explicando cómo cazarlos en memoria.

El hacker dice que el ataque es una extensión de una investigación anterior, la cual fue presentada en el prestigioso congreso Chaos Communication Congress, y en la cual se aprovechó de protecciones de la memoria flash desbloqueadas cuando las máquinas entran en modo de suspensión. Vilaça indicó que la implementación de la suspensión-reanudación de Apple es mala y que deja las protecciones de la flash desbloqueadas. Esto significa que cualquiera puede sobreescribir el contenido de la BIOS desde Userland con un rootkit EFI sin otro truco. Resumiendo, una extensión del kernel, flashrom y acceso de root.

El error se peude utilizar con un ataque remoto, por ejemplo a través de alguna vulnerabilidad del navegador Safari, para instalar un rootkit EFI sin acceso físico, siempre y cuando una suspensión del equipo ocurra en el período actual de las sesiones. Probablemente se podría obligar al usuario a suspender y desencadenar este ataque de forma remota.

Figura 1: Prueba de concepto

En resumen, Apple ha sido notificado de este grave fallo. Han determinado que el tiempo aproximado que el equipo tiene que entrar en suspensión está alrededor de 30 segundos o más, tras este período el sistema volverá a la vida con los cerrojos o protecciones de escritura en la Flash desactivados, por lo que se podrá sobreescribir el contenido de la BIOS. Los modelos afectados son MacBook Pro Retina, MacBook Pro y MacBook Air, cada uno corriendo las últimas actualizaciones de firmware EFI.

miércoles, 31 de diciembre de 2014

Thunderstrike: Bootkits en Mac usando Thunderbolt

ThunderStrike
Se había anunciado hace unos días que en el Chaos Computer Congress de este año se iba a presentar una nueva generación de bootkits para equipos Mac que se podrían instalar usando el dispositivo Thunderbolt. Los riesgos de la tecnología Thunderbolt se avisaron hace mucho tiempo, nada más publicarse, y hemos visto previamente ataques a la memoria vía Thunberbolt para saltarse el login, y hasta formas de introducir rootkits en OS X usando Thunderbolt - también de los mismos investigadores -. 

Ahora, los límites de estos ataques dan un paso más allá y son capaces de manipular vía EFI (Extensible Firmware Interface) la ROM programable del sistema y poner un bootkit, o lo que es lo mismo, un software malicioso que se ejecuta antes de arrancar el sistema operativo. Los investigadores, que han abierto una página web con toda la información sobre Thunderstrike, son capaces de saltarse a través de Thunderbolt, todos los controles del sistema, para llegar a manipulara y re-escribir el firmware del equipo con un nuevo programa.

Figura 1: Equipo MacBook infectado vía Thunderbolt con un bootkit que reemplaza la firma del SecureBot

En su prueba de concepto, cambiaron las claves RSA de Apple por unas propias, evitando que nadie pueda instalar ningún programa en el equipo sin que venga firmado por ellos. Este ataque no se conoce in the wild, pero por ahora no parece que haya ninguna solución, así que habrá que esperar a ver si Apple provee de alguna protección. Mientras tanto, la única protección es evitar que nadie conecte un dispositivo que no sea de confianza a tu equipo.

miércoles, 24 de diciembre de 2014

Mac EFI vulnerable a bootkits a través de Thunderbolt

Un ataque de tipo bootkit vuelve a tener a OS X como escenario de ataque. El congreso Chaos Communication que se celebrará la próxima semana en Alemania tendrá entre sus ponentes a un investigador que presentará un método con el que un agente malicioso podría utilizar un dispositivo Thunderbolt diseñado para inyectar un bootkit en la ROM de arranque EFI de cualquier dispositivo que se conecte a un Mac.

No es la primera vez que hablamos en Seguridad Apple sobre ataques similares que afecten al firmware y que se lleven a cabo por Thunderbolt, e incluso vimos ya cómo se podía acceder directamente a memoria para hackear los portátiles mediante la conexión Thunderbolt.

El ataque se aprovecha de un fallo antiguo en la opción ROM Thunderbolt, el cual se dio a conocer por primera vez en el año 2012, aunque a día de hoy sigue sin ser parcheado por Apple.

Con este fallo se puede escribir código personalizado en la ROM, pero el investigador mostrará un método con el cual el bootkit podría replicarse a sí mismo a cualquier dispositivo Thunderbolt adjunto, dotándole de capacidad de propagación a través de las redes. El ataque no puede ser mitigado mediante la reinstalación de OS X, o incluso intercambiando el disco duro, ¿por qué? Esto es debido a que el código alojando en una ROM está separado de la placa base. En el abstract del investigador se señala que él podría reemplazar la clave criptográfica propia de Apple con una nueva, por lo que afectaría gravemente a las actualizaciones de firmware legítimo.

Figura 1: El bug es el funcionamiento de la arquitectura Thunderbolt, como ya se avisó.

En la descripción de la charla también se puede leer que no hay hardware ni software que realice un control criptográfico en el momento del inicio sobre el firmware, por lo que una vez que el código malicioso se ha flasheado a la ROM, se puede controlar el sistema desde la primera instrucción. Las vulnerabilidades a tan bajo nivel son muy alarmantes, ya que son complejas de detectar, y en muchas ocasiones también complejas de subsanar por el proveedor. El ataque de Hudson, el investigador que ha encontrado el fallo, requiere de acceso físico, pero su capacidad y su posibilidad de propagación hace que sea realmente peligroso.

sábado, 21 de diciembre de 2013

Actualizaciones de Mac Pro, OSX Mavericks & VPN Server

Este jueves, coincidiendo con la presentación del nuevo Mac Pro "cilíndrico", Apple puso en circulación una nueva versión del firmware de los equipos Mac Pro que mejora la estabilidad del sistema cuando se reinicia el sistema, que soluciona un problema con el auto-testeo de la memoria RAM y que mejora el rendimiento de energía con los gráficos cuando se usa Boot Camp.

Figura 1: Descarga de Mac Pro EFI Firmware Update 2.0

La descarga de esta nueva versión de Mac Pro EFI Firmware Update 2.0 puede hacerse desde la knoledge base de Apple. Actualiza cuanto antes tu firmware si quieres sacar el máximo rendimiento de tu Mac Pro de finales de 2013.

OS X Mavericks 10.9.1 para Mac Pro

Además se presentó una actualización especial de OS X Mavericks 10.9.1 para los equipos Mac Pro, aunque nos tiene un poco sorprendido. La descarga de OS X Mavericks para todos los equipos - a excepción de los equipos MacBook Pro de finales de 2013 que sí que tienen su propia versión de OS X Mavericks 2013 - está disponible en el artículo de la Knowledge Base DL1715 y se hace referencia al binario:
- URL: http://support.apple.com/downloads/DL1715/en_US/OSXUpd10.9.1.dmg
- SHA 1=07db93308b62c90b59c43ae075e2784ef8f20bfc
Por otro lado, el binario de OS X 10.9.1 para equipos Mac Pro está en el artículo de la Knowledge Base DL1707 y es:
- URL: http://support.apple.com/downloads/DL1712/en_US/OSXUpd10.9.1.dmg
- SHA 1: 07db93308b62c90b59c43ae075e2784ef8f20bfc
Como se puede ver tiene el mismo hash SHA1, por lo que pensábamos que será un problema de actualización de la documentación, así que hemos decidido bajarnos los dos ficheros y calcular el SHA1 de ellos con el comando openssl SHA1 del fichero.

Figura 2: Ambos hashes SHA1 son iguales

Al final parece que a pesar que de que son dos artículos, el binario es el mismo - podría darse una colisión SHA1 -, pero para estar seguros hemos utilizado Kdiff para OS X que ha concluido que los dos ficheros son iguales a nivel binario.

Figura 3: Verificación a nivel de bit por Kdiff para OS X

Esto nos hace comprender aún menos la política de Apple, que confunde más que ayuda con estas formas de documentar las cosas.

VPN para Mavericks Server

Otra de las actualizaciones que se ha publicado es un fix para un fallo de conexión en VPNs que usan L2TP cuando el cliente y el servidor de VPNs están tras diferentes gateways con NAT. Este update solo funciona si se ha configurado server.app en el servidor de OS X Mavericks.

Figura 4: Parche para el servidor OS X Mavericks con servicios de VPN L2TP

Para terminar la lista de actualizaciones y no dejarnos nada, hay también una actualización de compatibilidad con cámaras digitales para Aperture 3 e iPhoto'11, que puedes instalar también, y así dejar tu sistema con los últimos binarios de software publicados por Apple.

martes, 29 de octubre de 2013

Los nuevos iMac necesitan más actualizaciones

El inicio de los nuevos iMac de finales de 2013 no ha sido muy fino en cuanto a software se refiere, y en nada de tiempo se ha tenido que actualizar todo el software que acompaña a estos productos. La primera actualización - de la que ya os hablamos - fue el iMac EFI Update 2.1, que salió a finales de Septiembre para solucionar los problemas de instalación de Windows 7 y Windows 8 en estos equipos.

Figura 1: iMac EFI Update 2.1

Después han salido esta semana dos nuevas actualizaciones, también para los iMac de finales de 2013. La primera de ellas es iMac SMFC Firmware Update 1.1, para mejorar las funcionalidades de Power Nap, también conocido como Safe Sleep, que permiten al sistema guardar datos antes de entrar en modo suspensión. Con esta funcionalidad, los equipos pueden también realizar tareas de mantenimiento como actualización de software del sistema o apps y se ha mejorado la función para que se puedan realizar estas tareas sin incrementar el consumo de energía y no sea necesario activar los ventiladores de los discos y generar ruido.

Figura 2: iMac SMC Firmware Update 1.1

La última de las actualizaciones que ha salido esta semana pasada has sido una actualización solo para iMac con OS X Mountain Lion 10.8.5, es la iMac 10.8.5 Supplemental Update 1.0, que está destinada a solucionar unos problemas con los equipos que llevan la tarjeta gráfica NVIDIA GeForce GT 750M.

Figura 3: iMac 10.8.5 Supplemental Update 1.0

Si tienes un flamante iMac de los que se han fabricado a partir de Septiembre de 2013, ya sabes que tienes software que actualizar para evitar cualquier tipo de problema y tener el equipo a pleno rendimiento.

sábado, 5 de octubre de 2013

Actualización de iTunes 11.1.1 & del firmware en MacBook

Apple iTunes 11.1.1
Además del reciente parcheo de OS X Mountain Lion 10.8.5 también hay que actualizar más software en los equipos para tener el sistema al día. Apple ha puesto a disposición pública la versión de Apple iTunes 11.1.1 que soluciona varios problemas de estabilidad, además de solucionar problemas con los podcasts borrados y los extras. Esta nueva actualización puede descargarse ya desde la knowledge base:
- Apple iTunes 11.1.1 para Windows 64-bits
Y también hay que actualizar el firmware de tu equipo MacBook, ya que se han liberado actualizaciones para MacBook Air y MacBook Pro que solucionan diversos problemas de estabilidad. El nuevo software disponible es:
- MacBook Pro SMC Firmware Update 1.8
- MacBook Air SMC Update v1.9
- MacBook Pro Retina SMC Update v.12
Visto esto, como norma de buena gestión de tus sistemas, actualiza cuanto antes todo el software que te afecte para evitar cualquier problema que haya sido resuelto. No se han publicado security advisories al respecto de estas versiones, pero ya hemos visto que Apple es capaz de publicar la información de seguridad hasta 24 días después de publicar el parche.

lunes, 30 de septiembre de 2013

Actualizaciones: Apple iTunes 11.1, iCloud Control Panel 3.0 for Windows & iMac (late 2013) EFI Update 2.1

Hoy queremos hacer un alto en el camino para dejaros la información de tres actualizaciones de software que debéis instalar en vuestro sistemas si utilizáis los productos, ya que además de añadir novedades vienen con una buena cantidad de parches de seguridad. Estas son:

Apple iTunes 11.1

Con la salida de iOS 7 se puso en circulación la versión 11.1 de Apple iTunes. Junto a esta versión se liberó el Security Advisory donde se puede comprobar que en la versión de Microsoft Windows se ha solucionado el CVE-2013-1035, un memory corruption en el control Active X de Windows. Las versiones se pueden descargar desde las siguientes URLs:


iCloud Control Panel 3.0 for Windows

También con el objetivo de dar soporte a las nuevas funciones de iOS 7 se actualizó la herramienta que permite gestionar el espacio de iCloud desde sistemas operativos. En este caso la actualización vino sin parcheo de bugs, por lo que sólo parece añadir nuevas funciones. Puedes descargarla de iCloud Control Panel 3.0 for Windows.

Figura 1: Apple iCloud Control Panel 3.0 for Windows

iMac (late 2013) EFI Update 2.1

Nada más lanzarse los nuevos Apple iMac durante este mes de Septiembre, apareció un bug que impedía la instalación de Windows 7 o Windows 8 con BootCamp, lo que obligó a que la compañía lanzase una nueva versión del software de EFI con urgencia. Aquí se puede descargar la versión EFI Update 2.1 solo para los iMac finales de 2013.

Figura 2: iMac (late 2013) EFI Update 2.1

Si te afecta alguna de ellas, te animamos a que actualices lo antes posible. Si eres usuario iTunes y de iOS 6 en Windows, la actualización de Apple iTunes 11.1 es más que recomendada incluso si no vas a actualizar a iOS 7 porque tienes un iPhone 3GS o iPad 1, e incluso si no tienes un terminal de Apple.

miércoles, 1 de agosto de 2012

Rootkits en el firmware de MacBook Air por Thunderbolt

En la pasada edición de BlackHat USA 2012, el investigador australiano Loukas K - conocido como Snare - ha realizado un prueba práctica de introducir un rootkit en el firmware EFI de un MacBook Air, haciendo uso de un adaptador ThunderBolt to Ethernet especialmente modificado. Este tipo de ataques no es nuevo, y ya se hizo hace años, también en BlackHat (2006), con un rootkit para la BIOS del sistema, pero es la primera vez en Mac.  El paper en el que se presenta se titula: "De Mysteriis Dom Jobsivs: Mac EFI Rootkits"

Una vez que se ha podido instalar un rootkit a nivel de EFI, es posible interceptar el arranque del sistema, y por lo tanto es posible acceder a las claves de descifrado necesarias para poder abrir FileVault 2.  El malware de firmware es mucho más peligroso que los bootkits - malware que cambia y reemplaza el sistema operativo por un software alternativo que toma el control desde el MBR - ya que para el segundo se puede utilizar la nueva tecnología de SecureBoot, disponible en todas las nuevas UEFI, para el primero solo se puede evitar el control físico del equipo.

Figura 1: Proceso de arranque de UEFI

Este tipo de ataques, llamados Evil Maid, fueron descritos hace mucho tiempo por la investigadora Joanna Rutkovska para poder tomar control de las passwords de TrueCrypt o cualquier otro sistema de cifrado completo de disco.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares