Σχεδόν όλoι οι σύγχρονοι υπολογιστές έχουν το Computrace της Absolute ενσωματωμένο στα BIOS. Το Computrace πρόκειται ουσιαστικά για αντικλεπτικό λογισμικό που επιτρέπει στις εταιρείες να παρακολουθούν τους υπολογιστές τους από μια ενιαία cloud-based κονσόλα.

Το λογισμικό μπορεί να χρησιμοποιηθεί για τη διευκόλυνση του εντοπισμού μίας κλεμμένης ή χαμένης συσκευής, αφού πρώτα ενεργοποιηθεί η αντίστοιχη υπηρεσία από την Absolute.

Ωστόσο, οι ερευνητές της Kaspersky Lab έχουν αποκαλύψει ότι το συγκεκριμένο λογισμικό τρέχει συχνά εν αγνοία του χρήστη, ενεργοποιείται επίμονα κατά την εκκίνηση του συστήματος, και μπορεί να αξιοποιηθεί για την πραγματοποίηση διαφόρων επιθέσεων και για την απόκτηση του πλήρους ελέγχου ενός προσβεβλημένου υπολογιστή.

Οι ερευνητές Vitaly Kamluk και Sergey Belov, της Kaspersky, μαζί με τον Annibal Sacco της Core Security, απέδειξαν πρόσφατα την ευπάθεια σε μια παρουσίαση στο συνέδριο Black Hat 2014.

Το συγκεκριμένο ζήτημα, παρουσιάστηκε για πρώτη φορά από τον ερευνητή Kamluk στη σύνοδο κορυφής Analyst της Kaspersky Security, τον Φεβρουάριο:

“Το λογισμικό είναι εξαιρετικά ευέλικτο. Είναι ένα μικρό κομμάτι κώδικα που αποτελεί μέρος των BIOS. Και ως κομμάτι των BIOS, δεν είναι πολύ εύκολο να λαμβάνει ενημερώσεις συχνά. Έτσι τo έκαναν πολύ extensible. Μπορεί να κάνει σχεδόν τα πάντα. Μπορεί να τρέξει οποιονδήποτε τύπο κώδικα”, είχε αναφέρει ο ερευνητής.

“Μπορείτε να κάνετε ό, τι θέλετε με το σύστημα. Λαμβάνοντας υπόψη ότι το λογισμικό εκτελείται με τα τοπικά προνόμια του συστήματος, έχετε πλήρη πρόσβαση στο μηχάνημα. Μπορείτε να το παρακολουθήσετε, μπορείτε να δείτε μέσα από την κάμερα, μπορείτε να αντιγράψετε όλα τα αρχεία, μπορείτε να ξεκινήσετε νέες διαδικασίες (processes). Μπορείτε να κάνετε πραγματικά τα πάντα”.

Το Computrace συνεχίζει να είναι εκμεταλλεύσιμο έξι μήνες μετά την επισήμανση του ζητήματος, και αφού ενεργοποιηθεί, είναι πολύ επίμονο και δύσκολο να απενεργοποιηθεί, αναφέρουν οι ερευνητές της Kaspersky. Επίσης, δεν επιβάλλει κρυπτογράφηση κατά την επικοινωνία του με τους servers και δεν επαληθεύει την ταυτότητα των εξυπηρετητών από τους οποίους λαμβάνει εντολές, και έτσι θα μπορούσε να εκθέσει τους χρήστες σε επιθέσεις.