Lojax
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Rootkit UEFI |
| Persistance | Firmware (module SPI flash) |
| Attribution | Sednit / APT28 (Fancy Bear) |
| Découverte | ESET, 2018 |
| Voir aussi | Rootkit |
LoJax est le premier rootkit UEFI documenté comme utilisé dans une attaque réelle. Attribué au groupe Sednit (APT28 / Fancy Bear) et révélé par ESET en 2018, il se loge dans le firmware de la carte mère (mémoire SPI flash), ce qui lui confère une persistance survivant à la réinstallation du système d'exploitation et même au remplacement du disque dur.
Fonctionnement
LoJax détourne des composants dérivés du logiciel antivol légitime « LoJack » (d'où son nom). Implanté dans l'UEFI, il réinstalle sa charge utile au niveau du système d'exploitation à chaque démarrage. Sa suppression exige un reflashage du firmware, hors de portée des procédures de nettoyage habituelles.
Détection / remédiation
- activer le Secure Boot et vérifier l'intégrité du firmware ;
- reflasher l'UEFI avec une image saine du constructeur en cas de compromission avérée.
Ressources
- https://cdn1.esetstatic.com/ESET/US/resources/datasheets/ESETus-datasheet-lojax.pdf
- Fiche technique ESET « LoJax »
Voir aussi
- Rootkit — principe général et liste de rootkits connus