Сегодня 25 марта 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Hardware

Взломать ноутбуки Lenovo оказалось можно с помощью обычной отвертки

Эксперты по вопросам кибербезопасности из новозеландской компании CyberCX подробно описали и продемонстрировали неожиданно простой способ обхода пароля BIOS на старых ноутбуках Lenovo. Замкнув два контакта на схеме EEPROM обычной отвёрткой можно войти в BIOS и отключить в настройках вход по паролю.

 Источник изображений: blog.cybercx.co.nz

Источник изображений: blog.cybercx.co.nz

Отмечается, что использованные в демонстрации ноутбуки Lenovo уже сняты с производства — это были модели ThinkPad L440 (вышла в IV квартале 2013 года) и ThinkPad X230 (III квартал 2012 года). Но уязвимости могут быть подвержены ноутбуки других моделей и брендов, если пароль BIOS хранится на отдельной микросхеме EEPROM.

Эксперты CyberCX задумались о следующей проблеме: некоторые хорошие подержанные ноутбуки приходится продавать на запчасти из-за заблокированного паролем BIOS, если эти пароли были каким-то образом утрачены. Проанализировав документацию и некоторые исследовательские статьи, они поняли, что, в частности, для их ноутбуков Lenovo проблему решает следующая последовательность действий:

  • найти нужный чип EEPROM;
  • найти на нём контакты SCL и SDA;
  • своевременно замкнуть контакты SCL и SDA.

Найти нужный чип EEPROM иногда помогает маркировка — в случае с Lenovo ThinkPad L440 это L08-1 X, хотя и не всегда. Контакты располагаются практически вплотную друг к другу, поэтому замкнуть их действительно можно обычной отвёрткой. Далее при входе в BIOS можно менять все опции, а наиболее подходящее время для манипуляции имеет не очень жёсткие рамки, и остаётся некоторая свобода действий. Но если сделать это сразу после включения компьютера, ничего не выйдет — всё-таки необходимо немного выждать.

Приём может сработать и на других моделях, в том числе других производителей, говорят авторы исследования. Но некоторые современные системы с BIOS и EEPROM, совмещённые в едином корпусе и размещённые по SMD-технологии (Surface Mount Device) взломать по этой методике сложнее — требуется «атака вне чипа» (off-chip attack). А чтобы по-настоящему защитить ноутбук, лучше применять полное шифрование диска. В CyberCX намекнули, что хотят продолжить исследование: вероятно, попробовать прочитать пароль из EEPROM или взломать отвёрткой другие машины.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
ИИ Gemini научился консультировать людей о местах из «Google Карт» 32 мин.
Экранизация Street Fighter осталась без даты премьеры после того, как для фильма нашли нового режиссёра 54 мин.
Линус Торвальдс просрочил выпуск Linux 6.14 на день — он просто забыл про релиз 2 ч.
DeepSeek обновила открытую модель V3, улучшив её навыки программирования 2 ч.
Vampire: The Masquerade — Bloodlines 2 может скоро выйти из тени — игра получила возрастной рейтинг в США 2 ч.
Голосовая версия ChatGPT стала приятнее в общении, сообщили в OpenAI 2 ч.
«Ростелеком» перевел инфраструктуру на российскую платформу Basis Dynamix 3 ч.
Assassin’s Creed Shadows показала второй по успешности запуск в истории серии, и «значительную роль» в этом сыграл Steam 4 ч.
VK создаст свой аналог WeChat — с госуслугами и мини-приложениями 6 ч.
Глава инженерного отдела X внезапно покинул компанию, пока Маск увлёкся другими проектами 8 ч.
В России стартовали продажи смартфонов Realme 14 Pro и 14 Pro+, которые синеют на холоде 1 мин.
Новая статья: Обзор realme 14 Pro+: смартфон-хамелеон, который любит мороз 1 мин.
В небе России замечена огромная светящаяся спираль — в этом замешан Илон Маск 20 мин.
AyaNeo представила вдохновлённый Macintosh мини-ПК с откидным экраном и чипом AMD Strix Point 27 мин.
Китайская BYD обогнала Tesla по выручке и темпам роста в прошлом году — отрыв будет только расти 33 мин.
«Скала^р» представила Машину для искусственного интеллекта — отечественный аналог NVIDIA DGX SuperPOD 2 ч.
Электромобиль Xiaomi SU7 Max получил высшую оценку безопасности после краш-тестов C-NCAP 2 ч.
«Джеймс Уэбб» прислал потрясающий снимок «космического торнадо» — в одном кадре слились будущее и прошлое 2 ч.
AMD продала в десять раз больше Radeon RX 9070, чем обычно сразу после дебюта 3 ч.
Россияне охладели к пиратским кинотеатрам — легальные российские видеосервисы заработали почти 150 млрд рублей в 2024 году 3 ч.