Lojax

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Rootkit UEFI
Persistance Firmware (module SPI flash)
Attribution Sednit / APT28 (Fancy Bear)
Découverte ESET, 2018
Voir aussi Rootkit

LoJax est le premier rootkit UEFI documenté comme utilisé dans une attaque réelle. Attribué au groupe Sednit (APT28 / Fancy Bear) et révélé par ESET en 2018, il se loge dans le firmware de la carte mère (mémoire SPI flash), ce qui lui confère une persistance survivant à la réinstallation du système d'exploitation et même au remplacement du disque dur.

Fonctionnement

LoJax détourne des composants dérivés du logiciel antivol légitime « LoJack » (d'où son nom). Implanté dans l'UEFI, il réinstalle sa charge utile au niveau du système d'exploitation à chaque démarrage. Sa suppression exige un reflashage du firmware, hors de portée des procédures de nettoyage habituelles.

Détection / remédiation

  • activer le Secure Boot et vérifier l'intégrité du firmware ;
  • reflasher l'UEFI avec une image saine du constructeur en cas de compromission avérée.

Ressources

Voir aussi

  • Rootkit — principe général et liste de rootkits connus