Сегодня 13 сентября 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Secure Boot оказалась скомпрометирована на более чем 200 моделях ПК крупных производителей, и это только начало

Эксперты по вопросам кибербезопасности компании Binarly обнаружили, что используемый в прошивках UEFI протокол Secure Boot скомпрометирован на более чем 200 моделей ПК и серверов крупнейших мировых производителей. Причиной проблемы называется безответственное отношение производителей к управлению криптографическими ключами, обеспечивающими защиту Secure Boot.

 Источник изображения: Pete Linforth / pixabay.com

Источник изображения: Pete Linforth / pixabay.com

Технология Secure Boot стала отраслевым стандартом в 2012 году, когда сформировалось понимание, что может появиться вредоносное ПО, способное заражать BIOS набор низкоуровневых микропрограмм, которые выполняются до загрузки операционной системы. Накануне исследователи из компании Binarly объявили, что протокол Secure Boot полностью скомпрометирован на более чем 200 моделях компьютеров, выпускаемых под марками Acer, Dell, Gigabyte, Intel и Supermicro, потому что в 2022 году в одном из репозиториев GitHub был скомпрометирован криптографический ключ, обеспечивающий доверие между аппаратной частью компьютера и работающей на ней прошивкой. Исследователи Binarly обнаружили утечку в январе 2023 года.

Вскоре стало ясно, что под угрозой ещё более 300 моделей компьютеров от практически всех крупных производителей — был обнаружен ещё 21 ключ с пометками «DO NOT SHIP» («не отгружать») и «DO NOT TRUST» («не доверять»). Эти ключи созданы компанией AMI (American Megatrends Incorporated) — одним из трёх крупнейших разработчиков ПО, с помощью которого производители оборудования создают собственные прошивки UEFI для конкретных конфигураций. Пометки указывают, что эти ключи не предназначались для использования в серийно выпускаемой продукции — они поставлялись AMI актуальным или потенциальным клиентам для тестирования, но в действительности использовались на продукции в серийном производстве. Проблема коснулась Aopen, Foremelife, Fujitsu, HP, Lenovo и Supermicro.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

Эксперты по безопасности рекомендуют, чтобы эти криптографические ключи были уникальными для каждой линейки продукции или как минимум для каждого производителя. А в идеале их следует даже время от времени менять. В реальности обнаруженные Binarly ключи использовались более чем десятком различных производителей более десяти лет. Идентичные тестовые ключи обнаруживались как в потребительских ПК, так и в серверах; и по меньшей мере один использовался тремя разными производителями. Компания озаглавила своё открытие PKfail, чтобы подчеркнуть неспособность всей отрасли обеспечить должное управление ключами шифрования, в результате чего возникла угроза для всей цепочки поставок. Обход защиты Secure Boot означает возможность запускать любые исполняемые файлы на уязвимой машине ещё до загрузки ОС.

Инциденты меньших масштабов отмечались и раньше. В 2016 году в продукции Lenovo был обнаружен ключ AMI с пометкой «DO NOT TRUST» — тогда была зарегистрирована уязвимость CVE-2016-5242. В прошлом году хакеры группировки Money Message похитили два ключа MSI, из-за чего под угрозой оказались 57 моделей ноутбуков компании. Ресурс Ars Technica направил в упомянутые в связи с PKfail компании запросы и получил ответы не от всех. Только в Supermicro заявили, что решили проблему, выпустив обновления BIOS. В Intel, HP, Lenovo и Fujitsu дали очень похожие ответы, отметив, что потенциально уязвимая продукция уже снята с производства, продаж и больше не поддерживается. Полный список уязвимой продукции Binarly опубликовала на GitHub.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Saber Interactive передумала выкупать у Embracer разработчиков Metro — 4A Games готовит два блокбастера 23 мин.
Google начала тестировать на Android-планшетах оконный режим для многозадачности как на ПК 52 мин.
iOS 18 будет блокировать iPhone, если в нем установлены «сторонние» запчасти 55 мин.
«Фанаты по-настоящему оценят»: Тони Хоук заинтриговал игроков перед 25-летием Tony Hawk’s Pro Skater 3 ч.
Adobe опубликовала слабый прогноз на IV квартал — акции упали на 9,2 % 3 ч.
Градостроительная стратегия Kaiserpunk в альтернативном XX веке задержится до 2025 года, но есть и хорошая новость 4 ч.
Из Annapurna Interactive уволились все сотрудники — это издатель Stray, Outer Wilds и What Remains of Edith Finch 6 ч.
Microsoft закроет антивирусам доступ к ядру Windows, чтобы не было новых глобальных сбоев 7 ч.
В Google Chrome для Android стало проще отписаться от надоедливых уведомлений 9 ч.
Meta использовала почти все ваши публикации с 2007 года для обучения ИИ 9 ч.
За $4,9 млрд DC01UK построит в Великобритании один из крупнейших «зелёных» ЦОД в Европе 9 мин.
Cerebras и Aramco займутся развитием ИИ-инноваций в Саудовской Аравии 2 ч.
Репортаж со стенда Doogee на IFA 2024: защищённые смартфоны на любой вкус 2 ч.
Biostar неожиданно выпустила белую Radeon RX 580 2048SP — она была новинкой 6 лет назад 2 ч.
Великобритания причислила ЦОД к критической национальной инфраструктуре (CNI) с государственной поддержкой 3 ч.
Tecno анонсировала складные смартфоны Phantom V Fold2 5G и Phantom V Flip2 5G 3 ч.
Intel не собирается продавать Altera, а по-прежнему намерена вывести её на IPO 3 ч.
Рабочие Samsung устроили забастовку в Индии — акции компании упали на 6 % за неделю 4 ч.
Репортаж со стенда HONOR на IFA 2024: тончайший складной смартфон Magic V3, ноутбук MagicBook Air 14 со съёмной камерой и другие новинки 4 ч.
SMEE стала на шаг ближе к созданию суверенных китайских EUV-сканеров — они нужны для выпуска передовых чипов 4 ч.