當前位置:
首頁 > 科技 > 全球首例利用英特爾AMT SOL介面竊取敏感數據的攻擊手段

全球首例利用英特爾AMT SOL介面竊取敏感數據的攻擊手段

E安全6月11日訊 微軟公司安全團隊已經發現一個新的惡意軟體家族,其能夠利用英特爾Active Management Technology(即主動管理技術,簡稱AMT)Serial-over-LAN(即串列LAN,簡稱SOL)介面充當文件傳輸工具。

全球首例利用英特爾AMT SOL介面竊取敏感數據的攻擊手段

英特爾AMT SOL公開隱藏網路介面

由於英特爾AMT SOL技術的自身特性,其流量能夠繞開本地計算機的網路堆棧,這意味著本地防火牆或者安全產品將無法檢測或者阻斷惡意軟體從受感染設備內提取數據的行為。

這是由於英特爾AMT

SOL屬於英特爾ME(即管理引擎)的一部分,其作為獨立處理器被嵌入至英特爾CPU當中,且運行有獨立的一套操作系統。ME甚至能夠在主處理器斷電後繼續保持運行,英特爾公司希望利用ME為需要管理成千上萬台計算機的網路環境的企業客戶提供遠程管理功能。

在ME組件堆棧當中,AMT為英特爾vPro處理器及晶元組提供一項遠程管理功能。英特爾AMT SOL為英特爾AMT遠程管理功能的串列LAN介面,負責通過TCP公開一個虛擬串列介面。

由於英特爾AMT SOL介面在英特爾ME內運行,這就與正常操作系統獨立開來,這意味著普通的操作系統當中配置的防火牆與安全產品將無法對AMT SOL發揮作用。

另外,由於運行在英特爾ME之內,AMT SOL介面還能夠在PC設備被關閉(仍以物理方式接入網路)時保持運作,包括允許英特爾ME引擎通過TCP持續發送或者接收數據。

全球首例利用英特爾AMT SOL介面竊取敏感數據的攻擊手段

網路間諜組織利用英特爾AMT SOL實現惡意軟體功能

好消息是,英特爾AMT SOL在全部英特爾CPU之上皆默認被禁用,這意味著使用了英特爾CPU的PC用戶或者本地系統管理員必須手動啟用該功能才可能受到威脅影響。

但壞消息是,微軟公司發現某網路間諜活動集團已經開發出惡意軟體,該惡意軟體能夠利用英特爾AMT SOL介面從受感染計算機處竊取數據。

微軟方面並未提到這些得到政府支持的黑客是否已經發現了在受感染主機上啟用該功能的方式,抑或只能在確定潛在目標激活該功能的情況下才能加以利用。

該功能已經在針對南亞及東南亞地區各企業及政府機構的惡意軟體當中有所體現。微軟公司的研究人員將部分此惡意軟體的組織命名為PLATINUM。

早在2009年微軟公司就首次發現該黑客組織,且惡意活動目標始終圍繞著南亞與東南亞地區展開。

PLATINUM以複雜的黑客技術而聞名

PLATINUM是迄今為止已被發現的技術水平最高的黑客組織之一。

去年,微軟公司發布報告稱該組織曾利用熱補丁以安裝惡意軟體,微軟公司通過熱補丁機制發布更新、使用活動進程並升級應用程序或操作系統,而無需重新啟動計算機。

安全研究人員們此前曾認真討論過網路攻擊者可能如何利用熱補丁機制實現惡意軟體安裝,因此微軟方面對這樣的結果並不感到意外。但對英特爾AMT
SOL介面的惡意利用則絕對前所未有,因此,PLATINUM的惡意軟體自然就成了歷史上首例利用英特爾AMT SOL介面的攻擊手段。

這更進一步支持了微軟方面的理論,即該黑客組織由經過訓練且資金實力雄厚的成員所組成,且很可能來自民族國家的網路情報部門。

英特爾AMT SOL因具備隱身特性而遭到利用

一般來講,網路間諜組織最為關注的是如何隱藏自己的形跡,英特爾AMT SOL對繞過防火牆的功能成為其被選中的主要原因。

微軟公司表示其仍然能夠識別惡意軟體操作中的線索,從而通過Windows Defender ATP安全產品在AMT SOL介面被訪問及啟用之前將其發現。在這種情況下,企業還將收到警告,提示其可能已經感染了相關惡意軟體。

在與微軟方面進行接洽時,英特爾公司表示PLATINUM組織並未使用任何存在於英特爾AMT SOL介面中的安全漏洞,但這確實屬於出於合法目的而開發的技術被用於惡意用途的又一個典型案例。

微軟公司在昨天發布的一份報告當中提供了與PLATINUM組織攻擊目標與活動相關的詳細信息,E安全感興趣的讀者可點擊此處查看(英文原文)。

E安全註:本文系E安全獨家編譯報道,轉載請聯繫授權,並保留出處與鏈接,不得刪減內容。

@E安全,最專業的前沿網路安全媒體和產業服務平台,每日提供優質全球網路安全資訊與深度思考。

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

看美軍如何利用態勢感知和態勢理解
Win10也淪陷,如何應對永恆之藍?
一次性被曝18個安全漏洞,國內網路攝像機製造商福斯康姆頭大

TAG:E安全 |

您可能感興趣

INTAMSYS推出3D列印服務以及其3D列印材料技術數據表
利用CRISPR/Cas9為DNA照相,新型細胞記錄儀捕獲DNA數據
英特爾攜手法拉利,利用AI處理器Nervana為賽車提供實時數據
數據正翹首以待:NVMe SSD 為 OLTP 平台帶來更多優勢
IDC發布全球智能手機數據:蘋果三星華為小米OPPO占前五
慧榮科技發布全球首款擁有企業級數據保護功能的PCIe NVMe單晶元 SSD存儲解決方案
AI 助特朗普當選?FB 史上最大數據濫用曝光,牽出 ACL 終身獎得主
AI助特朗普當選?FB史上最大數據濫用曝光,牽出ACL終身獎得主
勾正數據喻亮星:以數據為基礎,打造OTT+DVB+IPTV大屏生態圈
微軟正式宣布推出全球CDN服務;SAP沙特建公共雲數據中心;靈雀雲再獲英特爾領投
TCGA資料庫mRNA&lncRNA數據提取
MSI選手數據榜:UZI、小虎逆天,MLXG替補原因最終揭開!
Net Core SDK全球使用數據解析
FITBIT與GOOGLE達成合作 大數據助可穿戴設備更新
MySQL 導出數據
俄勒岡州的希臘女神之二十六:科技與數據,LEBRON X ELITE LBJ10
INNOVATIVE BIORESEARCH推出令牌銷售,用以開發新的艾滋病治療研究與去中心化臨床數據
西部數據重磅推出Black 3D NVMe SSD 進一步提升用戶遊戲體驗
ARM進軍數據中心,與英特爾競爭
MySQL數據目錄