Сегодня 04 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Защиту Microsoft Secure Boot взломали десять лет назад, но заметили это только сейчас

Microsoft 14 лет назад предложила защитить Windows от буткитов — средств заражения ОС через прошивку материнской платы — при помощи технологии Secure Boot, которую вскоре переняла и Linux. На практике, однако, эта защита оказалась неэффективной: эксперты ESET обнаружили 11 скомпрометированных загрузочных компонентов, которые оставались подписанными Microsoft.

 Источник изображения: welivesecurity.com

Источник изображения: welivesecurity.com

Эти компоненты известны как shim («прослойки»), и предназначаются они для работы Secure Boot на компьютерах под управлением Linux. Несколько старых, забытых экземпляров злоумышленники могут использовать для обхода защиты UEFI (Unified Extensible Firmware Interface) на материнской плате ПК. Проблема возникла из-за того, что контролирующая подписание shim компания Microsoft не потрудилась своевременно отозвать экземпляры, в которых возникли уязвимости. Угроза распространяется на Windows и Linux, потому что shim могут устанавливаться на машины под управлением обеих систем — гипотетический злоумышленник может установить на материнскую плату вредоносный компонент, который запускается на ранней стадии процесса загрузки и продолжает работать после переустановки ОС или замены системного диска. Проблема в том, подчёркивают в ESET, что для обхода защиты UEFI Secure Boot не требуется никакой новой уязвимости — «только копия старого, всё ещё доверенного и не отозванного бинарного файла shim и базовое понимание работы shim UEFI».

Некоторые из 11 экземпляров использовались разработчиками дистрибутивов Linux, в том числе Redhat, OpenSuse и Oracle, а также разработчиками ПО, в том числе PC-Doctor и даже организатором выпускных экзаменов в Финляндии. Если Secure Boot взаимодействует с Windows напрямую, то shim подписываются только Microsoft, которая должна их и отзывать. Эти механизмы реализованы с помощью двух баз данных: в базе db перечислены все разрешённые сертификаты подписи и хеши Authenticode; в базе dbx — те, которым больше не доверяют. Но, поскольку размер последней составляет всего 32 кбайт, то в Microsoft решили указывать не хеши, а номера версий компонентов.

Чтобы не хранить огромный список запрещённых файлов, был введён механизм минимальной допустимой версии (SBAT). Современные shim могут проверять собственную версию и версии всех загружаемых компонентов, отказываясь запускать слишком старые. Обнаруженная экспертами ESET проблема в том, что многие из них были созданы до появления этих механизмов или содержали иные известные уязвимости — Microsoft же годами не отзывала их, и UEFI продолжали считать их доверенными.

Проблему удалось решить в последних обновлениях. В случае Windows 11 оно вышло только в июне. В случае Linux всё немного сложнее, потому что дистрибутивы разрабатывают несколько поставщиков — рекомендуется обращаться к ним: актуальные статусы отозванных shim доступны при запуске скрипта «uefi-dbx-audit».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Spotify не оправдала ожидания по прибыли и аудитории — акции просели 19 мин.
OpenAI назвала иск о похищении секретов Apple «безответственным, агрессивным и странно личным» 26 мин.
ИИ-агенты помогут создать аналоги CUDA, но Nvidia тоже не стоит на месте 28 мин.
Новые фракции, новые платформы и новая демоверсия: фэнтезийная 4X-стратегия Endless Legend 2 получила дату выхода из раннего доступа Steam 29 мин.
У Apple хотят отсудить более $30 млрд за распознавание лиц на фото 37 мин.
«Жди меня, мой чешский друг»: японский разработчик добавит в игру поддержку чешского языка ради одного фаната бейсбола в Чехии 2 ч.
«Игромир» привезёт на «Игромир» демоверсию амбициозного российского боевика «Война Миров: Сибирь» 2 ч.
Агент ФБР украл у россиян криптовалюту почти на $1 млн, а потом его замучила совесть 3 ч.
ROC Backup получил сертификат совместимости с сервисами «Яндекс 360» 4 ч.
Один ИИ-агент убедил другого выполнять команды хакера — в SDK Google нашли опасную схему атаки 5 ч.
Китайские астрономы обнаружили мощнейший во Вселенной ускоритель частиц — он в 4400 раз превосходит БАК 10 мин.
США намерены запретить использование китайских компонентов в американских дата-центрах 17 мин.
Qualcomm выпустила очередную версию Snapdragon 8 Elite Gen 5 — слегка урезанный Snapdragon 8 Elite Gen 5 V-series 17 мин.
Nothing представила наушники-клипсы CMF Clip Pro за $99 22 мин.
Galax представила чёрные GeForce RTX 5070 Ti HOF OC LAB Deluxe и Deluxe X с заводским разгоном 23 мин.
Starlink планирует за два года развернуть «несколько тысяч» спутников сотовой связи 35 мин.
ASUS выпустила «ИИ-брелок» UGen300 USB AI с ускорителем Hailo-10H и 8 Гбайт RAM 54 мин.
Всё сложилось: предзаказы на Samsung Galaxy Z Fold8 втрое превысили спрос на предшественника 3 ч.
Arctic получила компенсацию пошлин от США — и решила поделиться деньгами с покупателями 3 ч.
Китайская CXMT догонит Samsung и других грандов по части памяти для смартфонов, запустив производство LPDDR6 до конца года 3 ч.