• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Was gibt es Schöneres als den Mai draußen in der Natur mit allen Sinnen zu genießen? Lasst uns teilhaben an Euren Erlebnissen und macht mit beim Thema des Monats Da blüht uns was! ---> Klick

badBIOS: Was ist an den Gerüchten über einen Super-Computervirus dran?

Registriert
17.10.13
Beiträge
48
MBP-Virus.jpg Der kanadische Sicherheitsforscher Dragos Ruiu hat einen neuen Super-Computervirus entdeckt, der nicht nur das Betriebssystem befällt, sondern sich im BIOS bzw. UEFI des Rechners einnisten kann. Damit ist der Schädling betriebssystemunabhängig und kann somit auch die Hardware des Rechners schädigen – so zumindest die Gerüchteküche. Doch was ist an den Gerüchten dran? [PRBREAK][/PRBREAK]

Wenn man den Gerüchten glaubt, so handelt es sich bei dem entdeckten Schädling um eine sehr fortgeschrittene Variante. Sie befällt nicht primär das Betriebssystem, sondern nistet sich in Speicherbereichen und Mikrokontrollern des Main- / Logic-Boards ein. Ruiu gab ihr deshalb den Namen „badBIOS“. Die genaue Übertragungsmethode der Schadware ist bisher unklar, Ruiu nimmt aber an, dass der Schädling sich über USB-Geräte verbreitet. Er glaubt, dass der Schädling die Firmware von USB-Geräten modifiziert und beim Anstecken an ein sauberes System entweder eine Lücke in der USB-Firmware oder in den USB-Treibern des Host-Rechners ausnutzt, um den Rechner zu infizieren.

Auf Ars Technica berichtet Dan Goodin, dass der erste Befall auf Ruius Rechnern bereits drei Jahre zurückliegt. Ruiu sagt, dass sein Macbook Air nach einer Neuinstallation des Betriebssystems spontan die Firmware upgedated hat. Seit dem passieren komische Sachen mit dem Notebook. Er konnte es nicht mehr von einer CD booten, Dateien verschwanden vom Rechner und Konfigurationen wurden zurückgesetzt. In den folgenden Wochen und Monaten passierten immer wieder seltsame Dinge mit seinen Rechnern. Daten verschwanden von einem Rechner mit OpenBSD-Betriebssystem, Einstellungen hatten sich selbst verändert und Rechner bei denen das IPv6-Protokoll deaktiviert war, sendeten kleine Pakete durch sein Netzwerk. Selbst ein Notebook mit gezogenem Netzwerk- und Stromkabel sowie ausgebauten Bluetooth und Wi-Fi Karten hat es geschafft, mit der Außenwelt zu kommunizieren. Der Datenstrom brach aber ab, nachdem Ruiu die Lautsprecher und das Mikrofon abklemmte.

Auch nach drei Jahren Forschung ist momentan die genaue Funktion dieses Schädlings unklar, da er sich der genauen Analyse entzieht und verschlüsselt mit unbekannten Kontrollservern per IPv6 kommuniziert.

Was ist an der Meldung dran? Kann es einen solchen Schädling wirklich geben?

Dragos Ruiu ist ein renommierter IT-Sicherheitsforscher, dennoch haben Experten Zweifel an Ruius Berichten, da es Schädlinge dieser Art bisher außerhalb der Labors von Sicherheitsforschern nicht gegeben hat. Selbst hochentwickelte Computerviren à la Stuxnet sind Kinderspielzeug im vergleich zu badBIOS.

Das BIOS oder UEFI eines Rechners ist ein Flash-Speicher, in dem das erste Programm gespeichert ist, das der Prozessor nach dem Einschalten des Rechners ausführt. Damit ist es eine interessante, aber auch gefährliche Stelle für Virus-Autoren. Das primäre Ziel eines Virus ist sich selbst zu verbreiten. Ein Defekt des Rechners z.B. weil sich ein inkompatibles Programm im BIOS-Speicherbaustein befindet, würde jedoch die Infektionsrate vermindern. Deshalb wurde diese Speicher-Stelle bisher kaum befallen. Aber eine solche Infektion ist durchaus denkbar.

USB-Stick.jpg Ebenso ist eine Verbreitung über USB-Hardware, wie z.B. USB-Sticks möglich. In einem USB-Gerät befindet sich in der Regel ein Mikrocontroller, er ist die Schnittstelle zum Computer. Wie auf dem Bild links zu sehen ist, besteht ein USB-Speicherstick aus einem Speicherbaustein und einem Controller, wenn man von den paar Kondensatoren und Widerständen absieht. Es sind alles Standard-Komponenten, die verschiedene Hersteller verwenden und die per Firmware auf ihre Bedürfnisse angepasst werden. Damit der Hersteller nach der Auslieferung weitere Funktionen nachschieben oder Fehler beseitigen kann, ermöglicht er Updates der Firmware über USB. Nur wenige Hersteller verwenden dabei kryptographische Verfahren, um die Firmware zu signieren. Somit wäre es theoretisch möglich, mit einer modifizierten Firmware über den Controller-Chip Schwachstellen in der USB-Hardware oder den USB-Treibern des Host-Rechners auszunutzen. Trotz einer Vielfalt an verschiedenen USB-Geräten, ist der Infektionsprozess oft ein ähnlicher. Und wenn man davon ausgeht, dass der Schädling es nicht eilig hat, ein USB-Gerät zu kompromittieren, so wäre es durchaus denkbar, dass er aus einer gerätespezifischen Datenbank auf dem Kontrollserver den richtigen Angriffsvektor herunterlädt.

„Air Gaps“ – also Abstände zwischen Rechnern oder Netzen ohne eine Netzwerkverbindung – soll der Schädling überwinden, indem er für den Menschen unhörbare Töne mit den Lautsprechern aussendet und selbst mit dem Mikrofon zuhört. Diese analoge Methode zur Datenübertragung ist nicht neu. Auf eine ähnliche Art werden heute Faxe über das analoge Telefonnetz übertragen. Die Datenrate wird aber aufgrund der hohen Frequenz nicht gerade groß sein, wenn man aber annimmt, dass es der Schädling nicht eilig hat, dann ist diese Art der Kommunikation durchaus plausibel.

Es ist aber auch durchaus denkbar, dass badBIOS ein Hoax – also eine Falschmeldung – ist. Denn die Masse der bisher wenig oder gar nicht benutzten Angriffsvektoren ist beeindruckend im Vergleich zu anderer Schadware. Auch die Meinungen der Sicherheitsexperten gehen weit auseinander.

Was tatsächlich hinter badBIOS steckt, wird sich hoffentlich in der kommenden Woche auf der vom 13. bis 14. November in Tokyo stattfindenden Sicherheitskonferenz PacSec klären.
 
Zuletzt bearbeitet von einem Moderator:
  • Like
Reaktionen: FelixMacintosh

Koopa

deaktivierter Benutzer
Registriert
15.09.11
Beiträge
864
Designed by NSA in Crypto City
 

Applefreak^2

Himbeerapfel von Holowaus
Registriert
24.10.10
Beiträge
1.267
Die Datenrate wird aber aufgrund der hohen Frequenz nicht gerade groß sein"

Warum denn das? Ist es nicht so, dass bei höherer Frequenz, also einer kürzeren Wellenlänge Daten schneller ausgetauscht werden können?
 

Zonk

Schöner von Nordhausen
Registriert
05.06.13
Beiträge
316
Ja, aber wem soll er denn was senden. Irgendjemand oder etwas muss ja zuhören und verstehen. Ich denke, dass ist viel zu wage, um Daten auszutauschen.
 

Schomo

Zehendlieber
Registriert
15.11.04
Beiträge
4.118
Na da bin ich aber mal gespannt wie das gehen soll in diesen zwei völlig verschiedenen Systemen einen Virus zu platzieren. Das ist ein Hoax.
 

theSNAD

Wohlschmecker aus Vierlanden
Registriert
01.06.13
Beiträge
238
Wenn sich das Szenario bewahrheitet, stehen wir wieder da, wo wir in den 90ern mit den Macroviren unter Office waren. Nur dürften wir diesmal niemandem mehr die Kamera ausleihen oder gar Sticks tauschen. Und wenn einmal eine einheitliche Air-Gap-Plattform im Umlauf ist, wünscht man sich, mehr als Maus, Tastatur und Bildschirm sei nie erfunden worden.
 

FelixMacintosh

Herrenhut
Registriert
28.07.12
Beiträge
2.290
Es gibt eine pdf von Apple für Snow Leopard Server da wird dezidiert beschrieben wie man z.B. für Firmenumgebungen gezielt hardwareseitig (also so, dass das Betriebssystem die Hardware als nicht vorhanden "erkennt") Bluetooth, WLAN, Sound und sonstigen Schnickschnack deaktiviert...ob das was bringt?

Wie auch immer, schicker Artikel und schön brav das Firmware-Passwort setzen...
 

Dratatoo

Rheinischer Krummstiel
Registriert
12.05.07
Beiträge
384
Naja, der Sinn des Schadprogramm ist, direkt bei der Initialisierung der Hardware aktiv zu sein, da hilft auch kein Firmwarepasswort. Allerdings stehe ich dem Artikel skeptisch gegenüber. Die bereitgestellten Infos sind einfach zu schwammig, selbst im englischen Original von Ars. Der Angriffsvektor der Schadsoftware erscheint mir zu speziell, um auf allen Hardwarekombinationen lauffähig zu sein. Erschwerend kommt hinzu, das ein infiziertes oder manipuliertes USB Gerät auch an einen Hub, einer USB Steckkarte, oder einer Thunderbold Dockingstation angeschlossen sein kann, was das ganze erschwert.

Eventuell geht es aus dem Apfeltalkartikel nicht hervor, aber die Soundübertragung wird in Fall Badbios genutzt, um Manipulationsversuche und Abschaltversuche an einer anderen infizierten Maschine zu unterbinden. Das dies so effizient funktioniert, wie im Arsartikel beschrieben, bezweifele ich stark.

Als alleinstehendes Schadprogramm ist Badbios nicht so interessant. Als Malwarekomponente, um den Griff auf bereits infizierte Rechner zu verstärken, stellt es die größere Gefahr dar, falls es überhaupt existiert.
 

Slashwalker

Winterbanana
Registriert
15.05.06
Beiträge
2.213
Selbst ein Notebook mit gezogenem Netzwerk- und Stromkabel sowie ausgebauten Bluetooth und Wi-Fi Karten hat es geschafft, mit der Außenwelt zu kommunizieren. Der Datenstrom brach aber ab, nachdem Ruiu die Lautsprecher und das Mikrofon abklemmte.

Ähm, 1. April verpasst?
 

MacAlzenau

Golden Noble
Registriert
26.12.05
Beiträge
22.522
Abstände zwischen Rechnern oder Netzen ohne eine Netzwerkverbindung – soll der Schädling überwinden, indem er für den Menschen unhörbare Töne mit den Lautsprechern aussendet und selbst mit dem Mikrofon zuhört.
Da bin ich ja beruhigt. Ich dachte schon, ich hätte gelegentlich Tinitus.
 

Spyro

Jamba
Registriert
22.02.11
Beiträge
57
Ähm, 1. April verpasst?[/COLOR]

Ist leider Gottes sowohl theoretisch als auch praktisch möglich! Hallo Soundkarte, Mic, Lautsprecher...

Ich halte das ganze für garnicht mal soooo unrealistisch und finde den Gedanken das sowas tatsächlich existiert extrem beunruhigend :(
 

g.v.s

Jerseymac
Registriert
12.12.06
Beiträge
453
Wieso wird ausgerechnet der Rechner des kanadischen Sicherheitsforscher Dragos Ruiu (einem Spezialisten), befallen?
Und das schon vor mehr als drei Jahren und jetzt erst diese Meldung?
Mein Rechner hatte keine der "komischen Sachen", die mit seinem Notebook passierten....
Sehr viele Fragezeichen!