Windows ещё не загрузилась, защита уже проиграла. Драйвер AOMEI даёт код на уровне UEFI

leer en español

4603
Windows ещё не загрузилась, защита уже проиграла. Драйвер AOMEI даёт код на уровне UEFI

Для опасного сценария не нужны ни права администратора, ни подтверждение через UAC.

image

Программа резервного копирования оказалась способна открыть путь ниже уровня самой Windows. CERT/CC описала уязвимость в драйвере amwrtdrv.sys из AOMEI Backupper 8.4.0, которая позволяет локальному пользователю без прав администратора напрямую писать на физический диск. Для атаки уже нужен доступ к системе, но повышение привилегий не требуется.

Уязвимость CVE-2026-12780 получила 8,5 балла по CVSS 4.0, уровень High; по CVSS 3.1 оценка составляет 7,8. Драйвер создаёт доступный всем объект устройства без защитного дескриптора. В результате обычный процесс может открыть интерфейс записи на диск без UAC, административного токена и специальных системных привилегий.

Специалист под псевдонимом SiCk показал практический сценарий на версии 8.4.0. Код записывается в свободную область перед разделами диска, после чего таблица GPT меняется так, чтобы прошивка увидела там EFI System Partition. При отключённом Secure Boot вредоносный UEFI-компонент запускается на этапе выбора загрузочного устройства, раньше ядра Windows и защитных служб.

Такой код стартует до HVCI, Microsoft Defender, EDR и изоляции Hyper-V, поэтому средства защиты ОС ещё не успевают вмешаться. Уязвимые драйверы уже использовали для отключения EDR на уровне ядра, но здесь атака уходит ещё глубже. На системах с BitLocker и защитой только через TPM возможен перехват материала ключа VMK на этапе загрузки.

CVE изначально описывала проблему в AOMEI Backupper 8.3.0, однако независимая проверка обнаружила тот же уязвимый бинарный файл в 8.4.0. Показанная техника остаётся демонстрацией, сведений о реальных атаках CERT/CC не приводит. Secure Boot блокирует представленный сценарий с неподписанным EFI-кодом, хотя сам дефект в правах доступа драйвера не устраняет.

На 11 сентября AOMEI по-прежнему указывает 8.4.0 как актуальный выпуск Backupper. CERT/CC советует перейти на версию с исправленным amwrtdrv.sys, но номер такой сборки публично не указан, а статус производителя остаётся Unknown. Если обновление недоступно, CERT/CC рекомендует удалить Backupper либо отключить службу amwrtdrv.sys. Дополнительной защитой служит включённый Secure Boot.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ