보안 연구원들은 맬웨어가 컴퓨터의 기초 펌웨어 내에서 전적으로 작동하여 전통적인 보안 조치를 무력하게 만들 수있는 “Shade BIOS”라는 새로운 기술을 공개했습니다. FFRI Security의 Kazuki Matsuo는 Black Hat 2025의 방법을 자세히 설명하며 운영 체제 (OS)를 완전히 우회하여 전례없는 회피 기능을 강조합니다.

Grade BIOS는 근본적으로 기존 UEFI (통합 확장 펌웨어 인터페이스) 위협과 Rootkits 또는 Bootkits와 같은 위협과 다릅니다. UEFI 맬웨어는 OS가로드되기 전에 펌웨어 지속성을 실행하기 위해 펌웨어 지속성을 이용하지만 궁극적으로 OS에 의존하여 하드웨어와 상호 작용하고 악의적 인 작업을 실행하여 안티 바이러스, 엔드 포인트 감지 (EDR/XDR) 및 OS 보안 도구에 노출됩니다. Grade BIOS는 이러한 종속성을 제거하여 공격자가 OS 부츠 후에도 BIOS 환경 내에서 독점적으로 악의적 인 코드를 실행할 수 있도록합니다.

역사적으로 UEFI Malware의 OS Reliance는 취약점을 만듭니다. 공격자는 시작하는 동안 특정 보안 프로그램을 예상하고 비활성화해야합니다. 이는 커널 드라이버 및 메커니즘에 대한 지식이 필요한 복잡한 작업입니다. Matsuo는 기존 UEFI 맬웨어가 Windows (ETW)의 이벤트 추적과 같은 중요한 Windows 방어를 우회하지 않는다고 지적합니다. 또한 모든 보안 도구를 비활성화하면 사용자에게 경고 할 수 있습니다. Grade BIOS는 독립적으로 운영하여 이러한 문제를 우회하여 악의적 인 활동이 OS 수준 보호에 보이지 않습니다.

기술 실행

획기적인 것은 시작 중에 OS 로더를 속이는 것과 관련이 있습니다. 제어가 BIOS에서 OS로 이동하면 UEFI는 일반적으로 펌웨어 리소스를 파괴합니다. 그늘 바이오스는 UEFI 메모리 맵 (메모리 할당을 자세히 설명하는 구성 요소)을 변경하여이를 전복시킵니다. Matsuo는“메모리 맵을 변경하여 OS 로더를 속이고 있습니다. 조작 된 맵은 로더에게 BIOS 영역이 OS 런타임 중에 활성화되어야한다고 확신시켜 BIOS 기능을 메모리에서 유지합니다.

  짧은 사람들의 수명: TikTok 챌린지는 어떻게 하나요?

이것은 표준 OS API 대신 BIOS- 특이 적 프로토콜 (예 : 디스크 I/O)을 사용하여 맬웨어가 작동하는 “미니어처 OS”와 유사한 평행하고 숨겨진 환경을 만듭니다. 맬웨어는 C로 작성하여 파일 생성과 같은 작업을 위해 BIOS 드라이버를 활용할 수 있습니다. Matsuo는이 접근법이 전통적인 UEFI 부트 키트를 개발하는 것보다 잠재적으로 더 간단하다고 주장합니다.“이진 조작, 후크 또는 패턴 일치가 필요하지 않습니다.”

그늘 BIOS는 UEFI 표준화로 인해 보편적 인 위협을 제기합니다. 이를 위해 개발 된 맬웨어는 PC, 서버 및 마더 보드에서 동일하게 작동하여 하드웨어 별 적응이 필요하지 않습니다. 보안 소프트웨어가 BIOS 런타임 환경을 스캔 할 수 없으므로 탐지는 매우 어렵습니다. 유일한 방어는 사전의 의심없이 의심스러운 코드를 식별하기 위해 적극적이고 예정되지 않은 메모리 덤핑 및 분석입니다.

MATSUO는 검은 색 모자 2025의 오픈 소스 도구 “KraftDinner”를 사용하여 탐지를 간소화하는 메모리 분석을 시연 할 것입니다. 그러나 그는 그늘 바이오스 공격이 틈새 시장으로 남아 있다고 강조하며, 주로 높은 보안 상황과 관련이 있다고 강조합니다.“UEFI 위협은 실제로 국가 안보에서 대중적이지 않습니다.” 이 기술은 PC 조달 검사 중에 펌웨어 백도어를 발견하기위한 정부 기관에 가장 적합합니다.

  WhatsApp 오디오 파일을 빠르게 다운로드하는 방법은 무엇입니까?

이 연구는 OS와 완전히 이혼 한 멜웨어 지속성의 불쾌한 기능에서 비판적 진화를 강조합니다.

Source: 새로운 맬웨어는 PC의 뇌에 숨어 있습니다