Пользователям Windows и Linux следует приготовиться: через неделю — истекает срок обновления ключей Secure Boot, предупреждает Microsoft

19 червня 2026 р. 17:58

19 червня 2026 р. 17:58


Время поджимает для пользователей Windows и Linux, которым необходимо обновить криптографические ключи, которые защищают их системы от атак на прошивку UEFI-инфекции — опасной разновидности вредоносного ПО, которая загружается ещё до запуска операционной системы и антивирусной защиты.

Начиная с 24 июня, три сертификата, криптографически подтверждающие, что каждый компонент прошивки и программного обеспечения, запускаемого во время загрузки системы, является легитимным, утратят силу. Эти сертификаты, подписанные Microsoft, является основой Secure Boot —, созданнй цепочки доверия Microsoft. Функция Secure Boot проверяет цифровые подписи всей прошивки, загружаемой при запуске системы, чтобы убедиться, что она получена из надежного источника, например от производителя материнской платы.

«Secure Boot создан для противодействия UEFI-bootkit’ам — — типу вредоносного ПО, которое изменяет Unified Extensible Firmware Interface, преемника BIOS, причём оба эти компонента запускают начальную фазу загрузки. Поскольку такие bootkit’ы загружаются раньше ОС и большей части остального кода, их очень сложно обнаружить», — объясняет ArsTechnica.

После установки они, как правило, загружают в систему другое вредоносное ПО, которое похищает учетные данные, создает бэкдоры или выполняет другие вредоносные действия. Даже после очистки ОС bootkit может повторно заразить систему. Переустановка операционной системы также не всегда помогает.

Краткая история буткитов

История появления буткитов уходит корнями в начало 1980-х годов, когда появились первые вредоносные программы, атаковавшие Apple II на этапе загрузки системы. Они распространялись с помощью дискет, которые якобы содержали пиратские игры.

«Bootkits для Windows стали заметны в начале 2000-х годов как разработки в стиле proof-of-concept, созданные исследователями в области offensive security. BootRoot, продемонстрированный на конференции Black Hat в 2005 году, считается одним из первых таких примеров. Это ПО заражало Network Driver Interface, который обеспечивал связь между сетевыми драйверами и TCP/IP-адаптерами. В последующие годы появились подобные PoC-разработки: Vbootkit, Stoned Bootkit и Mebroot. Было и много других», — пишет ArsTechnica.

В 2012 году была продемонстрирована новая разновидность bootkit’а. Вместо BIOS или master boot record он атаковал системы Mac OS X посредством заражения EFI — набора прошивки, запускающего процесс загрузки. Другой, очень примитивный bootkit атаковал Windows 8 через UEFI. Примерно в 2013 году исследователь продемонстрировал более продвинутый UEFI bootkit для Windows под названием Dreamboat.

«Первый известный реальный случай атаки на UEFI был зафиксирован в 2018 году, когда было обнаружено вредоносное ПО под названием LoJax. Это была модифицированная версия легитимного противоугонного программного обеспечения LoJack, созданная связанной с Кремлем хакерской группой, известной как Sednit, Fancy Bear или APT28. Вредоносное ПО устанавливалось удаленно с помощью инструментов, которые могли считывать и перезаписывать части флэш-памяти UEFI», — добавляет ArsTechnica.

В 2020 году исследователи обнаружили второй известный случай реальной UEFI-атаки. При каждой перезагрузке заражённый UEFI проверял наличие вредоносного файла в папке автозагрузки Windows и, если его не было, устанавливал его . Исследователи назвали эту программу MosaicRegressor. Как именно были скомпрометированы UEFI, установить не удалось. С тех пор появился ещё ряд UEFI-bootkit’ов, среди которых ESpecter, FinSpy и MoonBounce.

Необходимость — проявить изобретательность

В ответ на растущую угрозу со стороны UEFI-bootkit’ов компания Microsoft совместно с производителями устройств разработала Secure Boot — — отраслевой стандарт, который использует криптографические подписи для проверки каждого компонента, загружаемого при запуске системы. Secure Boot создает цепочку доверия, которая не позволяет злоумышленникам заменить легитимную прошивку вредоносной. Если хотя бы один элемент цепочки не распознан, устройство не загружается.

«В 2023 году исследователи обнаружили LogoFail — — набор критических уязвимостей в UEFI, присутствующих почти во всех системах Windows и Linux. Ошибка в обработке изображений логотипов производителей во время загрузки позволяла обойти Secure Boot и заразить UEFI вредоносной прошивкой», — отмечает ArsTechnica.

Обнаружение LogoFail заставило Microsoft заменить существующие криптографические подписи Secure Boot на новые. Три старых сертификата, датированные 2011 годом, постепенно отзываются. Вместо них внедряются новые, датированные 2023 годом. Microsoft уже обновляет системы Windows 10 и Windows 11. Дистрибутивы Linux также обновляются «shims» — небольшие первичные UEFI-загрузчики, которые выступают в качестве доверенного моста между ключами Secure Boot и загрузчиком Linux.

Спецпроекты

«Устройства, на которых не будут обновлены ключи, продолжат работать, но больше не будут защищены от новых UEFI-угроз. В то же время они уже были уязвимы для атак, использующих LogoFail. Обновление ключей должно снизить риск и предотвратить будущие атаки, которые могут появиться», — подытоживает ArsTechnica.

Чтобы проверить состояние ключей в Windows, необходимо открыть «Безопасность Windows» > «Безопасность устройств» > «Безопасная загрузка». Зеленая галочка означает, что обновление выполнено. Большинство ПК обновляют ключи автоматически с помощью ежемесячных обновлений , но старые системы могут потребовать ручного вмешательства. Пользователям Linux следует следить за выпуском новых версий shim. По возможности стоит воздержаться от обновления прошивки материнской платы до завершения перехода на новые сертификаты.

Все як у Windows: нова діра в Linux відкриває root-доступ майже без шансів на захист

Источник: ArsTechnica

Пользователям Windows и Linux следует приготовиться: через неделю — истекает срок обновления ключей Secure Boot, предупреждает Microsoft

Джерело: itc.ua (Софт)

Завантажуєм курси валют від minfin.com.ua