Es probable que muchos dispositivos, incluidos los que se encuentran a menudo en entornos empresariales, sigan siendo vulnerables a los ataques de acceso directo a memoria (DMA), a pesar del hecho de que los proveedores de hardware y software han implementado protecciones que deberÃan prevenir dichos ataques, dijo el jueves la compañÃa de seguridad de firmware Eclypsium.
DMA está diseñado para permitir que los componentes de hardware o dispositivos periféricos accedan directamente a la memoria del sistema, independientemente del sistema operativo y la CPU. Sin embargo, un atacante que ha obtenido acceso al firmware de un dispositivo o que tiene acceso fÃsico a la máquina objetivo puede abusar de la función con fines maliciosos.
Los ataques DMA que involucran acceso fÃsico pueden iniciarse conectando un dispositivo malicioso a la computadora objetivo a través de un puerto disponible, esto se llama un ataque de chasis cerrado, o abriendo fÃsicamente la carcasa de la computadora objetivo para obtener acceso al hardware interno. se llama ataque de chasis abierto. Los ataques DMA también se pueden lanzar de forma remota a través de malware que puede modificar el firmware del dispositivo objetivo.
Un ataque exitoso de DMA puede permitir a los piratas informáticos realizar una amplia gama de actividades, como ejecutar código del núcleo en el sistema, eludir los mecanismos de seguridad, robar datos e instalar puertas traseras.
La tecnologÃa de unidad de administración de memoria de entrada-salida (IOMMU), que ha sido implementada tanto por Intel como por AMD, puede prevenir ataques de DMA, pero la protección total requiere defensas de DMA en el firmware UEFI y también en el sistema operativo. Según Eclypsium, los primeros dispositivos con protecciones UEFI se implementaron solo en 2019 y una versión de Windows 10 lanzada en la primavera de 2018 fue la primera en permitir que la protección DMA permanezca habilitada durante el arranque.
Microsoft también anunció recientemente que ha comenzado a diseñar , con la ayuda de sus socios, nuevos requisitos de seguridad del dispositivo diseñados para proteger contra ataques de firmware especÃficos.
Eclypsium realizó recientemente pruebas en un par de dispositivos, un Dell XPS 13 7390 2-en-1 lanzado en octubre de 2019 y un HP ProBook 640 G4, en un esfuerzo por demostrar que la presencia de protecciones incorporadas puede no ser suficiente para prevenir Los ataques de DMA contra máquinas a menudo se encuentran en entornos empresariales.

En el caso de la computadora portátil Dell, los investigadores realizaron un ataque DMA de chasis cerrado a través de Thunderbolt. Se las arreglaron para realizar la inyección de código DMA durante el proceso de arranque utilizando un método conocido de ataque DMA que se basa en una herramienta llamada PCILeech . El ataque fue posible debido al hecho de que la configuración "Habilitar módulos de prearranque Thunderbolt" estaba habilitada de forma predeterminada.
Dell ha sido notificado y la compañÃa ha publicado un aviso para informar a los clientes sobre la vulnerabilidad, que rastrea como CVE-2019-18579. La compañÃa lanzó una actualización de BIOS para abordar el problema y dice que la configuración está deshabilitada de manera predeterminada en otras plataformas que admiten Thunderbolt.
En el caso de la computadora portátil HP, Eclypsium realizó un exitoso ataque DMA previo al arranque de chasis abierto utilizando PCILeech, a pesar de la presencia de protecciones como HP Sure Start, que deberÃa proteger el BIOS, y la implementación Vt-d de Intel de IOMMU. Esta computadora no era vulnerable a los ataques de chasis cerrado.
“Pudimos atacar con éxito el sistema y obtener el control sobre el dispositivo. Al usar DMA para modificar la RAM del sistema durante el proceso de arranque, obtuvimos una ejecución de código arbitrario, evitando asà las protecciones HP Sure Start que verifican la integridad del código del BIOS antes de que comience la ejecución de la CPU ”, dijeron los investigadores de Eclypsium.
HP también lanzó una actualización de BIOS en respuesta a la investigación de Eclypsium. El gigante tecnológico ha actualizado Sure Start para proporcionar protección contra ataques DMA de chasis abierto (los ataques de chasis cerrado fueron cubiertos por una actualización previa de Sure Start) y los investigadores han confirmado que su ataque no funciona en dispositivos que ejecutan el último Sure Start y BIOS versiones.
Eclypsium le dijo a SecurityWeek que los dispositivos de otros proveedores son "muy propensos" a ser vulnerables a ataques de DMA como los que han realizado.
"Hay diferentes tipos de ataques de DMA y algunos están más cerca de resolverse que otros, ya que cada vez más proveedores han agregado protecciones para los ataques de DMA", explicó Mickey Shkatov, investigador principal de Eclypsium. "Se han realizado más progresos para evitar ataques de chasis cerrado como DMA sobre Thunderbolt y muy pocos han intentado mitigar los ataques de chasis abierto hasta ahora".
“Hasta donde hemos observado, Apple es el único proveedor hasta el momento en protegerse exitosamente de los ataques DMA desde el encendido del sistema operativo. Es probable que las MacBook de Apple sean inmunes debido al uso de IOMMU por parte del firmware ”, agregó Shkatov.
El experto cree que, de manera similar a cualquier nuevo diseño o capacidad de seguridad importante a nivel de hardware o firmware, tomará años hasta que las defensas se implementen y se admitan ampliamente.
“La protección DMA durante el arranque es una de las principales capacidades de seguridad que requiere la implementación en el firmware de muchos OEM y el respaldo de los sistemas operativos. Si bien la implementación de referencia del soporte de protección DMA se agregó al código abierto Tianocore en 2017, los principales fabricantes de equipos originales acaban de comenzar a agregarlo en sus últimas computadoras portátiles de grado empresarial ”, dijo Shkatov. “Las mismas protecciones también deberán implementarse en los servidores. Es justo suponer que estamos en el comienzo de un esfuerzo de varios años para agregar protecciones DMA en el firmware ".Sin embargo, el experto cree que, como con cualquier capacidad de seguridad compleja que requiera soporte de firmware, los atacantes encontrarán formas de explotar las configuraciones erróneas y las vulnerabilidades del código para evitar las protecciones de DMA en el futuro.
Fuente: securityweek

0 Comentarios