Binarly, một công ty nghiên cứu bảo mật chuyên xử lý các mối đe dọa liên quan đến phần mềm firmware, đã tiết lộ một thông tin rất đáng lo ngại trong một bài đăng blog gần đây của mình. Đó là việc InsydeH2O "Hardware-2-Operating System" UEFI BIOS, một phần mềm được sử dụng bởi hàng loạt nhà cung cấp lớn trong lĩnh vực máy tính như Microsoft, Intel, HP, Dell, Lenovo, Siemens, Fujitsu, v.v., có thể bị ảnh hưởng bởi hơn hai chục lỗ hổng bảo mật khác nhau, với mức xếp hạng từ thông thường đến nguy hiểm.
Theo kết quả điều tra của Binarly, có tổng cộng 23 lỗ hổng chủ yếu ảnh hưởng đến Chế độ quản lý hệ thống (System Management Mode - SMM). Thông tin về các lỗ hổng này được liệt kê bên dưới cùng với ID bảo mật được chỉ định của chúng.
Vì đây đều là những lỗ hổng ở cấp độ firmware, nên việc khai thác thành công có thể dẫn đến tình trạng phần mềm độc hại tồn tại dai dẳng trên hệ thống mà người dùng hầu như không thể loại bỏ được triệt để.
Binarly mô tả các thức lỗ hổng được phát hiện như sau:
Phần lớn các lỗ hổng được tiết lộ (điểm CVSS: 7,5 - 8,2, thuộc xếp hạng mức độ nghiêm trọng cao) dẫn đến việc thực thi mã với các đặc quyền SMM. Là một phần của chuỗi khai thác, các lỗ hổng này có thể được sử dụng như giai đoạn thứ hai trong quá trình độc hại, để bỏ qua các tính năng bảo mật hoặc đạt được sự tồn tại lâu dài trên hệ thống mục tiêu. [..]
Bằng cách khai thác các lỗ hổng này, những kẻ tấn công có thể cài đặt thành công phần mềm độc hại tồn tại trong quá trình thiết lập gốc của hệ điều hành, và cho phép bỏ qua các giải pháp bảo mật điểm cuối (EDR/AV), Secure Boot, Virtualization-Based Security.
Đội ngũ Binarly lần đầu tiên phát hiện ra các lỗ hổng này trên máy tính xách tay LIFEBOOK của Fujitsu. Quá trình điều tra mở rộng sau đó đã nhanh chóng nhận ra rằng không chỉ riêng Fujitsu, mà phần mềm của hàng loạt nhà sản xuất khác cũng đều có thể bị ảnh hưởng bởi những lỗ hổng này. Nguyên nhân bởi tất cả đều đang sử dụng các giải pháp InsydeH2O UEFI.