ESET предупреждает, что около десятка уязвимых загрузчиков
UEFI (Unified Extensible Firmware Interface), подписанных
Microsoft, позволяют злоумышленникам обходить защиту
Secure Boot.
Небольшие, заслуживающие доверия программные компоненты обеспечивают связь между микропрограммой
UEFI материнской платы компьютера и операционной системой, как правило, дистрибутивом
Linux, позволяя компьютеру загружаться с включенной функцией
Secure Boot.
Используя загрузчики
UEFI с цифровой подписью от
Microsoft, дистрибутивы
Linux могут установить модель доверия без необходимости встраивания отдельных ключей в
NVRAM материнской платы.
Несмотря на устранение различных уязвимостей, не все поставщики обновили свои загрузчики. Она оставались подписанными и доверенными в цепочке безопасной загрузки, что делало системы уязвимыми для потенциальных атак.
По данным
ESET, 11 таких «забытых» загрузчиков, в основном из версии 0.9 и более ранних, оставались активными до тех пор, пока
Microsoft не удалила их в рамках обновления
PatchTuesday в июне 2026 года. Были присвоены два CVE: CVE-2026-8863 и CVE-2026-10797.
По
данным ESET, уязвимые модули могут быть использованы для «обхода безопасной загрузки
UEFI на любой машине, которая доверяет стороннему сертификату центра сертификации
UEFI Microsoft Corporation UEFI CA 2011, независимо от установленной ОС.
Эти уязвимые модули, поступающие из различных инструментов и пакетов, расширяют поверхность атаки за счет своих доверенных загрузчиков второго этапа. Кроме того, злоумышленники могут использовать свои собственные уязвимые модули в системах, в которых зарегистрирован сторонний сертификат
UEFI от Microsoft.
Временные метки подписи и компиляции приложений, которым доверяли обнаруженные вредоносные ПО, охватывают период с 2013 по 2025 год - этого достаточно, чтобы подтвердить, что значительная часть этих бинарных файлов устарела и, вероятно, подвержена многочисленным общеизвестным уязвимостям, таким как
BootHole в случае
GRUB2.
Постоянное доверие к этим старым, уязвимым модулям позволяет злоумышленникам выполнять недоверенный код во время процесса загрузки и развертывать буткиты, даже если включена функция безопасной загрузки.
В феврале 2026 года
ESET сообщила о результатах расследования в
CERT/CC. В июне
Microsoft аннулировала все уязвимые приложения и добавила их в базу данных запрещенных подписей
UEFI (DBX). По данным
CERT/CC, системные администраторы должны обновить базу данных подписей (
DB) перед применением аннулирования
DBX.
На практике это означает, что сначала необходимо обновить доверенные загрузочные приложения и сертификаты, а затем развернуть список отозванных сертификатов. Несоблюдение этого порядка может привести к тому, что системы отклонят обновленные компоненты загрузки.
Как
отмечают в
CERT/CC, предприятиям, поставщикам виртуализации и операторам облачных сервисов, управляющим крупными развертываниями, следует уделять приоритетное внимание проверке и развертыванию этих обновлений, чтобы предотвратить выполнение уязвимых или неподписанных бинарных файлов во время запуска физических или виртуальных машин.
Начиная с 2017 года, промежуточные продукты (
shims) подписываются и документируются после процесса проверки, но те, которые были одобрены до этого времени, не документируются, и многие старые, все еще пользующиеся доверием промежуточные продукты могут оставаться, потенциально подвергая системы атакам.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram