Bezpieczny rozruch Microsoftu podatny od 2013 r.
ESET odkrył, że Microsoft autoryzował stare wersje programu ‘shim’ od 2013 r., co umożliwiało obejście Bezpiecznego rozruchu UEFI; certyfikaty unieważniono 9 czerwca.
Inżynierowie firmy ESET poinformowali w połowie lutego, że element Bezpiecznego rozruchu UEFI w systemach Windows można było obejść od 2013 r. Przyczyną były autoryzowane przez Microsoft stare wersje programu rozruchowego ‘shim’, które zawierały podatności.
Shim to niewielki, otwartoźródłowy program rozruchowy podpisywany przez Microsoft. Działa jako pośrednik umożliwiający uruchomienie zewnętrznych bootloaderów i systemów operacyjnych, na przykład Linuksa, na komputerach z włączonym Bezpiecznym rozruchem. ESET wskazał, że wczesne wydania shima, często oznaczane symbolem 0.9, miały znane luki bezpieczeństwa.
Opisany łańcuch ataku wymagał uprzedniego dostępu do komputera. Napastnik mógł zainstalować na dysku przestarzałą wersję shima, której identyfikator wciąż figurował jako autoryzowany przez Microsoft. Przy starcie firmware dopuszczał pliki podpisane tym identyfikatorem, a błędy w shimie pozwalały uruchomić złośliwy kod przed załadowaniem systemu operacyjnego. Kod wykonywał się w fazie rozruchu, z uprawnieniami wykraczającymi poza kontrolę systemu, co ograniczało skuteczność tradycyjnych rozwiązań antywirusowych.
ESET przekazał szczegóły techniczne dotyczące podatnych wersji shima i sposobu ich wykorzystania. Microsoft 9 czerwca wydał aktualizację, która unieważniała certyfikację wadliwych aplikacji rozruchowych, usuwając ich autoryzację w mechanizmie Bezpiecznego rozruchu. Firma nie opublikowała pełnej listy dotkniętych urządzeń ani danych o skali problemu.
Opisywana luka dotyczy komputerów z firmware UEFI i włączonym Bezpiecznym rozruchem, czyli szerokiej grupy urządzeń konsumenckich i biznesowych. Shimy są powszechnie stosowane, by umożliwić uruchamianie alternatywnych systemów, dlatego zachowane autoryzacje starszych wersji tworzyły możliwość nadużyć.
Nie podano informacji o potwierdzonych atakach w terenie wykorzystujących tę konkretną lukę. Specjaliści ds. bezpieczeństwa zwracali uwagę na konieczność kontroli i szybkiego unieważniania podatnych identyfikatorów w ekosystemie UEFI, aby zapobiegać podobnym przypadkom.
Materiały publikowane na news.white.market mają wyłącznie charakter informacyjny i nie stanowią porady finansowej, inwestycyjnej, handlowej, prawnej ani podatkowej.
Redakcja dokłada starań, aby publikować dokładne i aktualne informacje, jednak nie gwarantuje ich kompletności ani pełnej wiarygodności. news.white.market nie ponosi odpowiedzialności za ewentualne błędy, nieścisłości ani skutki decyzji podjętych na podstawie materiałów dostępnych w serwisie.
Użytkownicy korzystają z informacji na własne ryzyko i w razie potrzeby powinni samodzielnie je zweryfikować lub skonsultować się z odpowiednimi specjalistami.






