O que é o Tequila Zombie
O tequila zombie é uma implementação prática de persistência de firmware usada em testes de segurança autorizados. Ele injeta código malicioso no espaço SPI da BIOS/UEFI de uma placa-motherboard, o que permite que o payload seja executado antes mesmo do sistema operacional ser carregado. Isso significa que reformatar o disco, reinstalar o Windows ou Linux não resolve o problema. A infecção permanece.
Como funciona na prática
O processo envolve ler o chip SPI Flash da BIOS com um programador externo (como um CH341A), modificar o conteúdo do firmware para incluir o stager do zombie, e depois gravar o chip de volta. O stager faz o download de payloads adicionais a partir de um C2 servidor quando a máquina liga. Eu já vi casos em auditorias onde o alvo nem percebia que a máquina estava comprometida, porque o payload só se comunicava de forma intermitente — tipo a cada 6 horas, com delays aleatórios entre conexões. O grande diferencial do tequila zombie em relação a rootkits tradicionais é que ele escala de "problema de software" para "problema de hardware". Um rootkit comum pode ser detectado com ferramentas como Malwarebytes ou Windows Defender. Um firmware rootkit não aparece no processo do SO, não é listável via Task Manager, e exige análise de firmware binário para identificação.
👉 Clique no botão abaixo para saber mais sobre o assunto!
Detecção e mitigação
Se você suspeita que uma máquina está infectada com persistence de firmware, o primeiro passo é verificar o firmware usando uma ferramenta como UEFITool ou Flashify para extrair e analisar o dump da SPI. Comparações de hash do firmware original contra o dump atual costumam mostrar diferenças rapidamente. Se o chip SPI foi modificado, a única solução confiável é regravar o firmware original usando o programador SPI, preferencialmente com a ROM de backup encontrada no site do fabricante. Um problema que eu encontrei recentemente: algumas placas mais novas têm proteção por escrita no SPI. O chip simplesmente não aceita gravação a menos que você desative fisicamente o DIP switch de write-protect ou use um adaptador que override a proteção por software. Sem isso, você pode passar meia hora tentando gravar e nada acontece. A solução foi identificar o pin de WP (write protect) no conector do chip SPI e ligá-lo ao GND temporariamente durante a gravação.
Amitigação proativa inclui manter firmware atualizado, usar TPM 2.0 com Secure Boot habilitado (isso previne execução de código não assinado no boot), e fiscalitar periodicamente os hashes de firmware em máquinas sensíveis. Para ambientes críticos, existem soluções de detecção como Intel BSAT ou AMI's firmware integrity checkers que monitoram integridade do firmware em tempo real.