Firmware máy Mac có thể bị tấn công qua cổng Thunderbolt 2 hoặc từ xa, cài lại OS vẫn không hết

bk9sw
4/8/2015 7:49Phản hồi: 81
Firmware máy Mac có thể bị tấn công qua cổng Thunderbolt 2 hoặc từ xa, cài lại OS vẫn không hết
Thunderbolt_2.jpg

Nhiều người cho rằng máy tính Mac gần như "miễn nhiễm" với malware, virus hay worm nhưng một nhóm hacker sẽ chứng minh điều ngược lại rằng Mac cũng dễ bị tấn công không kém Windows. Tại hội nghị bảo mật Black Hat và Def Con sắp tới, họ sẽ giới thiệu 2 hình thức tấn công firmware trên máy Mac, 1 phương pháp dùng thiết bị ngoại vi như adapter Thunderbolt Ethernet để lây nhiễm vật lý 1 phương pháp lây nhiễm từ xa. Nguy hiểm hơn, cả 2 phương pháp đều can thiệp sâu đến firmware, bạn có xóa sạch ổ cứng, cài lại hệ điều hành vẫn không hết.

Nhóm hacker LegbaCore gồm Corey Kallenberg, Xeno Kovah và Trammell Hudson đã tạo ra một loại firmworm có tên Thunderstrike 2 - tên gọi này bắt nguồn từ việc firmworm được lây nhiễm từ các thiết bị ngoại vi dùng giao tiếp Thunderbolt 2 và sở hữu một bộ nhớ ROM riêng.

Phần lớn malware tác động đến hệ điều hành máy tính nằm trên ổ cứng nhưng Thunderstrike 2 tấn công trực tiếp vào firmware của mọi chiếc máy Mac. Nhóm hacker cho biết: "Mặc dù đã có nhiều cuộc tấn công nhằm vào firmware của Mac nhưng không giống như firmware PC, tất cả các cuộc tấn công đều cần đến sự hiện diện vật lý để thực hiện. Tuy nhiên, buổi họp sắp tới tại sự kiện Black Hat sẽ cung cấp những bằng chứng kết luận rằng máy tính Mac trên thực tế vẫn có thể bị tấn công bởi các hình thức tấn công firmware bằng phần mềm tương tự như PC."

EFI_MacBook_Pro.jpg
Chip EFI trên MacBook Pro Retina.

Firmware là một phần mềm đặc biệt nằm sâu trong phần cứng hệ thống và là phần mềm khởi chạy đầu tiên khi thiết bị được khởi động. Đối với máy tính của Apple, firmware được gọi là giao diện firmware mở rộng hay EFI. Hầu hết chúng ta tin rằng sản phẩm của Apple đều có tính bảo mật cực cao nhưng các nhà nghiên cứu bảo mật muốn "làm rõ rằng mỗi khi bạn nghe đến khái niệm tấn công firmware EFI thì điều này cũng giống như mọi máy tính PC." Tin tặc chỉ cần vài giây để lây nhiễm từ xa firmware trên máy Mac và những chiếc Mac bị nhiễm Thunderstrike 2 vẫn bị lây nhiễm cho dù người dùng xóa toàn bộ ổ cứng, cài lại hệ điều hành.

Tin tặc có thể chọn một mục tiêu lây nhiễm thông qua email hoặc trang web có chứa mã độc. Malware có thể tự động phát tán từ MacBook sang MacBook mà không cần các thiết bị này được nối mạng. Với Thunderstrike 2, nó được thiết kế để phát tán bằng cách lây nhiễm bộ nhớ ROM trên thiết bị ngoại vi. Nó sẽ tìm kiếm mọi thiết bị ngoại vi có bộ nhớ ROM tùy chọn được kết nối vào máy tính, chẳng hạn như adapter Thunderbolt Ethernet của Apple và lây nhiễm lên firmware của thiết bị. Nếu bạn lấy chiếc adapter này cắm sang một chiếc máy Mac khác, chiếc máy đó sẽ tiếp tục bị lây nhiễm.


Khi một chiếc máy tính được khởi động với thiết bị chứa firmworm Thunderstrike 2, firmware trên máy sẽ nạp bộ nhớ ROM tùy chọn từ thiết bị này, kích hoạt cho firmworm khởi động một quy trình ghi mã độc vào firmware boot flash trên máy tính. Như vậy máy tính đã nhiễm firmworm và nếu như bạn gắn một thiết bị mới (chưa bị lây nhiễm) vào cổng Thunderbolt trên chiếc máy này và thiết bị đó cũng có bộ nhớ ROM riêng thì firmworm Thunderstrike 2 sẽ tự ghi mã độc vào thiết bị đó và tiếp tục sử dụng nó để phát tán.


Ngoài ra, LegbaCore cũng đã đăng tải một video thử biến một chiếc Mac Mini thành cục gạch và phục hồi sau khi gây lỗi firmware. Theo Xeno Kovah, Apple đã không tuân theo các khuyến cáo của Intel về bảo mật firmware. Kết quả là máy tính Mac rất dễ bị vô hiệu hóa, không thể khởi động được nữa dù là boot bằng các thiết bị ngoại vi như DVD hay USB, không thể cài đặt lại hệ điều hành và việc thay ổ cứng cũng không giải quyết được vấn đề. Cách duy nhất để phục hồi từ những hình thức tấn công này là flash lại chip flash SPI bằng một bản firmware sạch. Loại hình tấn công này khác Thunderstrike 2, tức là không cần can thiệp vật lý theo dạng dùng thiết bị ngoại vi lây nhiễm qua cổng Thunderbolt mà trái lại có thể được thực hiện từ xa.

Kovah nói: "Những loại hình tấn công trên rất khó để phát hiện, rất khó để khắc phục và rất khó để bảo vệ hệ thống trước một thứ gì đó chạy bên trong firmware." Việc flash lại chip flash SPI chứa firmware là giải pháp duy nhất để loại bỏ firmworm Thunderstrike 2 lây nhiễm trong firmware.

Theo: Computerworld
81 bình luận
Chia sẻ

Xu hướng

tackhungbo
ĐẠI BÀNG
9 năm
bảo mật tốt đến đâu chắc chắn cũng có kẻ hở
Kyle.D
TÍCH CỰC
9 năm
@tackhungbo Điều này chính xác 100%. Trong thế giới này ko có cái gì là hoàn hảo cả. Họ chỉ làm tốt nhất những gì có thể.
này nhé. Hacker bắt đầu để ý MAC rồi nhé... Tỉ lệ dùng MAC tăng thì hacker bắt đầu để ý rồi nhé.
Tội cho Win mang tiếng nhiều virus, chỉ tại nó phổ biến quá mà thôi 😁
Cầu cho tỉ lệ hack MAC tăng cho tín đồ Apple đỡ ảo tưởng rằng xài MAC ko dính, tại nó éo thèm để ý mà thôi :D
@aviaiva Just Kidding :p . Chọc bọn cuồng Apple tí thôi mà. Không ngờ nó phản ứng mất văn hóa quá. Làm xấu mặt Apple
Seneken
ĐẠI BÀNG
9 năm
@ALO_BOY2005 Chính xác, thị phần Mac mà lên ngang win thử xem 😆)
dragonking91
ĐẠI BÀNG
9 năm
nguy hiểm quá, cơ mà em k có macbook nên k quan tâm lắm :3
ko có mac ko sợ 😁 :D
@cardmanhinh.com Xài win còn đáng sợ hơn
khuong_ND
ĐẠI BÀNG
9 năm
Mac đâu có tuân thủ theo điều khoản bảo mật của intel :v
Mác-Lênin lên đường...hi
@mobile.no1 cho em một vái :eek:
Mac rất ít khi bị nhiễm virus hay marware.
Nhưng một khi đã dính thì vào tận xương tuỷ, xoá cả hệ điều hành đi cũng ko hr
Quyết sống chung với lũ.
điều này cũng không làm cho Mac bớt an toàn hơn Windows
thằng nào mà chả có lỗi. quan trọng là thằng nào phổ biến hơn thì tình trạng malware nhiều hơn thôi
Em ít bị nhiễm Nhưng mà lỡ nhiễm rồi thì nó vô tới tận tâm hồn khó mà trị
kungfu9
CAO CẤP
9 năm
Năm ngoái cũng có vụ hack tới tận firmware rồi, apple đã fix, giờ vài hôm nữa apple lại fix thôi, mọi người cứ yên tâm
@kungfu9 mình nghĩ cái này là do thiết kế rồi. như intel nói kìa. thay đổi thiết kế ở đời mới hơn có lẽ được, chứ cập nhật os cũng ko được đâu.
@kungfu9 mình nghĩ cái này là do thiết kế rồi. như intel nói kìa. thay đổi thiết kế ở đời mới hơn có lẽ được, chứ cập nhật os cũng ko được đâu.
@quoccuongcntt.ptit11 apple nó cập nhật thẳng vào ROM firmware chứ ko phải update mac os
Letulinh136
ĐẠI BÀNG
9 năm
chả liên quan, vì mình dùng windown, có tiền cũng không sài MAC vì không chơi đc LOL
MSRKen
ĐẠI BÀNG
9 năm
@Letulinh136 Chơi được bạn nhé ! Mình chơi xưa giờ. Phiên bản League of Legends của server Bắc Mỹ hoặc các server nước ngoài khác. Vô tư bạn ơi. Chơi của Việt Nam toàn trẻ trâu chửi nhau, chán ! 😃
xperia zz
ĐẠI BÀNG
9 năm
@Letulinh136 Thanh niên ơi. Mac có thể cài win nhá. Đếu biết dùng tỏ ra nguy hiểm
kochichi96
TÍCH CỰC
9 năm
@Letulinh136 thanh niên không biết là mình vẫn chơi LOL trên mac bình thường nhé, đừng tỏ ra nguy hiểm họ cười cho :v
doancaosang
ĐẠI BÀNG
9 năm
Tinhte cũng đã có bài viết về anh này về ThunderStrike, phải nói là rất kỳ công, khó và phải tiếp xúc trực tiếp với máy tính. ThunderStrike2 còn hack đc từ xa nữa thì quá kinh.
em xài win, và em tin tưởng người có nhiều kinh nghiệm hơn.

"Cái tốt nhất là cái mà chưa bị khai quật ra điều xấu"
Ho ho EVGA X79 FTW có 3 cái bios tha hồ cho firmwrom nó ăn mày ăn cái này anh switch qua bios khác rồi flash lại. FTW !!! 😃
webzone.vn
TÍCH CỰC
9 năm
@kkzbanana Bạn có kịp phát hiện đẻ Switch ko? hay là cả 3 điều phải Flash lại 1 lần 😁
@webzone.vn firmware hack chỉ làm BIOS o boost được thôi bác tắt máy switch qua cái BIOS khác flash back. Everything OK :D
kemmet
ĐẠI BÀNG
9 năm
Cứ như nhiễm HIV ý nhể. 1 con cái bị nhiễm, các con các cắm vào là dính ngay 😆
kemmet
ĐẠI BÀNG
9 năm
Cứ như nhiễm HIV ý nhể. 1 con cái bị nhiễm, các con các cắm vào là dính ngay 😆

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019