Уязвимость в Secure Boot Microsoft существовала 13 лет

Уязвимость в Secure Boot Microsoft существовала 13 лет

Исследователи ESET выявили уязвимость в системе безопасности Microsoft Secure Boot. Функция, предназначенная для защиты от вредоносных программ при загрузке, оказалась уязвимой 13 из 14 лет своего существования. Проблема в том, что Microsoft не отзывала старые, подписанные как доверенные, образы прошивки («шимы»), даже после обнаружения в них уязвимостей.

Эти «шимы» расширяют поддержку Secure Boot для операционных систем, отличных от Windows, в частности, для Linux. Исследователи обнаружили 11 таких образов, некоторые из которых датируются 2013 годом. Злоумышленники, имея копию устаревшего «шима», могут обойти защиту Secure Boot. Это позволяет им устанавливать вредоносное ПО, которое загружается на ранних этапах запуска системы и сохраняется даже после переустановки ОС или замены жесткого диска.

Уязвимость затрагивает пользователей Windows и Linux, так как «шим» может быть установлен на устройствах с обеими системами. Обнаруженные «шимы» использовались дистрибутивами Linux, такими как Red Hat, OpenSUSE и Oracle, а также сторонним ПО. Некоторые из них были созданы до появления таких защитных механизмов, как SBAT и списки запрещенных сертификатов MOK.

Microsoft использует цифровые подписи для обеспечения доверия к компонентам, загружаемым при старте системы. «Шимы» действуют как вторичные якоря доверия, подписанные Microsoft. Затем сертификат, встроенный в «шим», авторизует последующее загружаемое ПО. Когда в «шимах» обнаруживаются уязвимости, Microsoft обычно отзывает их подписи. Однако в случае с 11 обнаруженными образами компания не сделала этого своевременно, сохранив их в качестве доверенных.

Microsoft отозвала уязвимые «шимы» в июне 2026 года, после того как исследователи ESET уведомили об этом соответствующие органы. Точные причины сбоя не раскрываются, но предполагается, что сложность механизма Secure Boot могла сыграть свою роль.

Система Secure Boot была представлена в 2012 году для борьбы с буткитами — вредоносным ПО, которое прописывается в загрузочный сектор системы. Без Secure Boot злоумышленники, имеющие физический доступ к устройству, могли устанавливать подобные программы. Уязвимость, позволяющая обойти Secure Boot, существовала длительное время.

Пользователи Windows, установившие июньские обновления Microsoft, больше не подвержены данной угрозе. Пользователям Linux рекомендуется проверить статус отзыва сертификатов через Linux Vendor Firmware Service или обратиться к своему дистрибьютору. Статус отзыва доступен с помощью скрипта uefi-dbx-audit.