Сегодня 12 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Защиту Microsoft Secure Boot взломали десять лет назад, но заметили это только сейчас

Microsoft 14 лет назад предложила защитить Windows от буткитов — средств заражения ОС через прошивку материнской платы — при помощи технологии Secure Boot, которую вскоре переняла и Linux. На практике, однако, эта защита оказалась неэффективной: эксперты ESET обнаружили 11 скомпрометированных загрузочных компонентов, которые оставались подписанными Microsoft.

 Источник изображения: welivesecurity.com

Источник изображения: welivesecurity.com

Эти компоненты известны как shim («прослойки»), и предназначаются они для работы Secure Boot на компьютерах под управлением Linux. Несколько старых, забытых экземпляров злоумышленники могут использовать для обхода защиты UEFI (Unified Extensible Firmware Interface) на материнской плате ПК. Проблема возникла из-за того, что контролирующая подписание shim компания Microsoft не потрудилась своевременно отозвать экземпляры, в которых возникли уязвимости. Угроза распространяется на Windows и Linux, потому что shim могут устанавливаться на машины под управлением обеих систем — гипотетический злоумышленник может установить на материнскую плату вредоносный компонент, который запускается на ранней стадии процесса загрузки и продолжает работать после переустановки ОС или замены системного диска. Проблема в том, подчёркивают в ESET, что для обхода защиты UEFI Secure Boot не требуется никакой новой уязвимости — «только копия старого, всё ещё доверенного и не отозванного бинарного файла shim и базовое понимание работы shim UEFI».

Некоторые из 11 экземпляров использовались разработчиками дистрибутивов Linux, в том числе Redhat, OpenSuse и Oracle, а также разработчиками ПО, в том числе PC-Doctor и даже организатором выпускных экзаменов в Финляндии. Если Secure Boot взаимодействует с Windows напрямую, то shim подписываются только Microsoft, которая должна их и отзывать. Эти механизмы реализованы с помощью двух баз данных: в базе db перечислены все разрешённые сертификаты подписи и хеши Authenticode; в базе dbx — те, которым больше не доверяют. Но, поскольку размер последней составляет всего 32 кбайт, то в Microsoft решили указывать не хеши, а номера версий компонентов.

Чтобы не хранить огромный список запрещённых файлов, был введён механизм минимальной допустимой версии (SBAT). Современные shim могут проверять собственную версию и версии всех загружаемых компонентов, отказываясь запускать слишком старые. Обнаруженная экспертами ESET проблема в том, что многие из них были созданы до появления этих механизмов или содержали иные известные уязвимости — Microsoft же годами не отзывала их, и UEFI продолжали считать их доверенными.

Проблему удалось решить в последних обновлениях. В случае Windows 11 оно вышло только в июне. В случае Linux всё немного сложнее, потому что дистрибутивы разрабатывают несколько поставщиков — рекомендуется обращаться к ним: актуальные статусы отозванных shim доступны при запуске скрипта «uefi-dbx-audit».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Продажи нашумевших виртуальных пряток Meccha Chameleon за два месяца превысили 20 миллионов копий 7 мин.
ИИ-приложения перетягивают деньги с мобильных игр — доходы игрового сегмента упали на 4,5 % 2 ч.
Глава отдела этики OpenAI ушла из компании, не проработав и года 2 ч.
OpenAI выпустила десктопное приложение ChatGPT для Linux 2 ч.
Chrome для Android ежедневно блокирует более 7 млрд нежелательных и навязчивых уведомлений 2 ч.
«Группа Астра» выходит на рынок Мьанмы 2 ч.
«Просто челюсть отвисла»: моддер поразил фанатов демонстрацией Dark Souls 3 с трассировкой пути 4 ч.
Более трети систем управления инфраструктурой российских ЦОД работают на уязвимом ПО 5 ч.
Saber опровергла, что заменила ведущего сценариста Rideshare "Stimulator" на ChatGPT, но подтвердила использование ИИ в игре 5 ч.
В Steam вышла демоверсия Travelling at Night — вдохновлённой Planescape: Torment и Disco Elysium нелинейной RPG в разрушенной Европе 6 ч.
OpenAI, Amazon, Google и Meta обязались выполнять новые требования Техаса к строительству ЦОД 13 мин.
Google представила смартфоны Pixel 11, Pixel 11 Pro и Pixel 11 Pro XL — от €999 и с RGB-подсветкой HiLight у Pro-версий 24 мин.
Представлен складной смартфон Google Pixel 11 Pro Fold с новым процессором, улучшенными экранами и камерами 24 мин.
Представлены смарт-часы Google Pixel Watch 5 с автономностью до 72 часов и спутниковой связью 24 мин.
Ответ Apple AirTag: представлен трекер Google Pixel Tag 25 мин.
SilverStone выпустила огромный корпус ALTA T2 для рабочих станций с несколькими GPU 2 ч.
Россияне установили рекорд по покупкам фотоаппаратов — продажи выросли на 48 % 2 ч.
Китайская YMTC обогнала Micron, Kioxia и Sandisk и ворвалась в тройку крупнейших поставщиков NAND 2 ч.
McMahon Design and Management проложит между Ирландией и США подводные интернет-кабели Narwhal 1 и Narwhal 2 2 ч.
Intel может вернуться к производству памяти, начав устанавливать её поверх CPU 2 ч.