Користувачі Windows і Linux: наближається дедлайн оновлення ключів Secure Boot

Про закінчення терміну дії ключів, що захищають послідовність завантаження вашого комп’ютера.

Користувачі Windows і Linux: наближається дедлайн оновлення ключів Secure Boot 1 Користувачі Windows і Linux: наближається дедлайн оновлення ключів Secure Boot 2

Наближається термін оновлення криптографічних ключів для користувачів Windows і Linux, які захищають їхні системи від проникнення шкідливого програмного забезпечення на рівні прошивки UEFI. Це підступний тип зловмисного програмного забезпечення, який завантажується перед операційною системою та антивірусним захистом.

Починаючи з 24 червня, три сертифікати, які криптографічно перевіряють справжність кожної частини прошивки та програмного забезпечення, що завантажується під час запуску системи, втратять чинність. Сертифікати, підписані Microsoft, є основою Secure Boot — ланцюга довіри, розробленого Microsoft. Secure Boot перевіряє цифрові підписи всієї прошивки, яка завантажується під час запуску системи, щоб переконатися, що вона походить від довіреного постачальника, наприклад, виробника материнської плати, на якій працює система.

Secure Boot призначений для протидії UEFI-буткітам — формі шкідливого програмного забезпечення, яка модифікує Unified Extensible Firmware Interface, наступника BIOS. Обидва починають початкову послідовність завантаження. Оскільки ці буткіти завантажуються перед операційною системою та більшою частиною іншого коду, їх важко виявити. Після встановлення вони зазвичай завантажують зловмисне програмне забезпечення в операційну систему, яке викрадає облікові дані, створює бекдори в системі або виконує інші зловмисні дії. Навіть якщо операційна система дезінфікована, буткіт може повторно заразити систему. Буткіти також виживають після перевстановлення операційної системи.

Коротка історія буткітів

Витоки буткітів сягають початку 1980-х років зі створенням кількох зразків шкідливого програмного забезпечення, які націлювалися на комп’ютери Apple II під час процесу завантаження. Вони поширювалися через дискети, які нібито містили піратські ігри.

Буткіти для Windows стали помітними на початку 2000-х років як докази концепції, розроблені дослідниками з питань безпеки. BootRoot, буткіт, продемонстрований на конференції Black Hat 2005, є, ймовірно, першим таким випадком. Шкідливе програмне забезпечення заразило Network Driver Interface, що спростило зв’язок між драйверами мережевих протоколів, забезпечуючи роботу таких служб, як драйвери мережевих адаптерів TCP/IP. У наступні роки подібні PoC включали Vbootkit, Stoned Bootkit та Mebroot. Існувало багато інших.

У 2012 році було продемонстровано нову форму буткіта. Замість того, щоб націлюватися на машини через BIOS або master boot record, один такий буткіт атакував системи Mac OS X, заражаючи EFI — пакет прошивки, що запускав процес завантаження. Другий дуже примітивний буткіт націлювався на машини з Windows 8, заражаючи UEFI-буткіт, попередника UEFI. Приблизно у 2013 році дослідник продемонстрував більш просунутий UEFI-буткіт для Windows під назвою Dreamboat.

Перший відомий випадок атаки реального світу на UEFI стався у 2018 році з виявленням шкідливого програмного забезпечення під назвою LoJax. Перероблена версія законного програмного забезпечення проти крадіжок під назвою LoJack, вона була створена хакерською групою, підтримуваною Кремлем, яка відстежується під назвами Sednit, Fancy Bear та APT 28. Шкідливе програмне забезпечення встановлювалося віддалено за допомогою інструментів, які можуть читати та перезаписувати частини флеш-пам’яті прошивки UEFI.

У 2020 році дослідники виявили другий відомий випадок шкідливого програмного забезпечення реального світу, яке атакувало UEFI. Кожного разу, коли заражений пристрій перезавантажувався, його UEFI перевіряв наявність шкідливого файлу у папці автозавантаження Windows і, якщо його не було, встановлював його. Дослідники з Kaspersky, компанії з безпеки, яка виявила шкідливе програмне забезпечення, назвали його «MosaicRegressor». Дослідникам ще належить з’ясувати, як були заражені скомпрометовані UEFI. З того часу з’явилося кілька нових UEFI-буткітів, які відстежуються під назвами ESpecter, FinSpy та MoonBounce.

Необхідність — мати винаходів

У відповідь на більш загрозливу загрозу UEFI-буткітів Microsoft співпрацювала з виробниками пристроїв для розробки Secure Boot — галузевого стандарту, який використовує криптографічні підписи для забезпечення довіреності кожної частини прошивки, завантаженої під час запуску, виробником комп’ютера. Secure Boot призначений для створення ланцюга довіри, який запобігає заміні зловмисниками бажаної прошивки завантаження шкідливою. Якщо один із ланок ланцюга запуску не розпізнається, Secure Boot запобігає запуску пристрою.

Потім, у 2023 році, дослідники виявили LogoFail — серію критичних вразливостей, знайдених у UEFI, які запускають майже всі системи Windows і Linux у світі. Помилка в обробці зображень у програмному забезпеченні, яке відображало логотипи виробників апаратного забезпечення під час завантаження, дозволила зловмисникам обійти Secure Boot та заразити UEFI шкідливою прошивкою.

Виявлення LogoFail змушує Microsoft замінити існуючі криптографічні підписи, що лежать в основі Secure Boot, новими. Три старі підписи, датовані 2011 роком, видаляються. На їхнє місце ставляться підписи, датовані 2023 роком. Microsoft оновлює машини з Windows 10 та Windows 11. Дистрибутиви Linux також оновлюють «shims» — невеликий завантажувач UEFI першого етапу, який діє як довірений міст між ключами Secure Boot та завантажувачем Linux.

Машини, які не оновлять ключі, пов’язані з Secure Boot, продовжуватимуть функціонувати, але вони більше не будуть захищені від нових загроз UEFI. Слід уточнити, що вони вже були вразливі до нових загроз UEFI, які використовували загальногалузеву вразливість LogoFail. Оновлення ключів призначене для зменшення цього ризику та запобігання майбутнім не пов’язаним з цим атакам на UEFI.

Щоб перевірити статус ключів на машинах з Windows, користувачі можуть відкрити налаштування Безпеки Windows > Безпека пристрою > Secure Boot. Зелена галочка означає, що оновлення завершено. Більшість машин з Windows автоматично оновлюють ключі під час регулярних щомісячних оновлень, але старіші машини можуть вимагати ручного втручання. Користувачам Linux слід стежити за випуском нових «shims».

Microsoft рекомендує користувачам стежити за всіма оновленнями прошивки, оскільки вони іноді необхідні для плавного оновлення сертифікатів Secure Boot. Компанія надає додаткову інформацію щодо застосування оновлень прошивки тут.

Користувачі Windows і Linux: наближається дедлайн оновлення ключів Secure Boot 3

За матеріалами: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *