Secure Boot оказалась скомпромСтирована Π½Π° Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 200 модСлях ПК ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ, ΠΈ это Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π°Ρ‡Π°Π»ΠΎ

ЭкспСрты ΠΏΠΎ вопросам кибСрбСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Binarly ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Π² ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ°Ρ… UEFI ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Secure Boot скомпромСтирован Π½Π° Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 200 ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ ПК ΠΈ сСрвСров ΠΊΡ€ΡƒΠΏΠ½Π΅ΠΉΡˆΠΈΡ… ΠΌΠΈΡ€ΠΎΠ²Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ. ΠŸΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ называСтся бСзотвСтствСнноС ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΊ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ криптографичСскими ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰ΠΈΠΌΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρƒ Secure Boot.

Secure Boot оказалась скомпромСтирована Π½Π° Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 200 модСлях ПК ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ, ΠΈ это Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π°Ρ‡Π°Π»ΠΎ

ВСхнология Secure Boot стала отраслСвым стандартом Π² 2012 Π³ΠΎΠ΄Ρƒ, ΠΊΠΎΠ³Π΄Π° ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΡΠ²ΠΈΡ‚ΡŒΡΡ врСдоносноС ПО, способноС Π·Π°Ρ€Π°ΠΆΠ°Ρ‚ΡŒ BIOS —Π½Π°Π±ΠΎΡ€ Π½ΠΈΠ·ΠΊΠΎΡƒΡ€ΠΎΠ²Π½Π΅Π²Ρ‹Ρ… ΠΌΠΈΠΊΡ€ΠΎΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ Π΄ΠΎ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. НаканунС исслСдоватСли ΠΈΠ· ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Binarly объявили, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Secure Boot ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ скомпромСтирован Π½Π° Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 200 модСлях ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ², выпускаСмых ΠΏΠΎΠ΄ ΠΌΠ°Ρ€ΠΊΠ°ΠΌΠΈ Acer, Dell, Gigabyte, Intel ΠΈ Supermicro, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ Π² 2022 Π³ΠΎΠ΄Ρƒ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠ΅Π² GitHub Π±Ρ‹Π» скомпромСтирован криптографичСский ΠΊΠ»ΡŽΡ‡, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰ΠΈΠΉ Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠΉ Ρ‡Π°ΡΡ‚ΡŒΡŽ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰Π΅ΠΉ Π½Π° Π½Π΅ΠΉ ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΎΠΉ. Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Binarly ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ ΡƒΡ‚Π΅Ρ‡ΠΊΡƒ Π² январС 2023 Π³ΠΎΠ΄Π°.

ВскорС стало ясно, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ Π΅Ρ‰Ρ‘ Π±ΠΎΠ»Π΅Π΅ 300 ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² ΠΎΡ‚ практичСски всСх ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ — Π±Ρ‹Π» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ Π΅Ρ‰Ρ‘ 21 ΠΊΠ»ΡŽΡ‡ с ΠΏΠΎΠΌΠ΅Ρ‚ΠΊΠ°ΠΌΠΈ «DO NOT SHIP» («Π½Π΅ ΠΎΡ‚Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ») ΠΈ «DO NOT TRUST» («Π½Π΅ Π΄ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ»). Π­Ρ‚ΠΈ ΠΊΠ»ΡŽΡ‡ΠΈ созданы ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ AMI (American Megatrends Incorporated) — ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· Ρ‚Ρ€Ρ‘Ρ… ΠΊΡ€ΡƒΠΏΠ½Π΅ΠΉΡˆΠΈΡ… Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ПО, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ оборудования ΡΠΎΠ·Π΄Π°ΡŽΡ‚ собствСнныС ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ UEFI для ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΉ. ΠŸΠΎΠΌΠ΅Ρ‚ΠΊΠΈ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ эти ΠΊΠ»ΡŽΡ‡ΠΈ Π½Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π°Π»ΠΈΡΡŒ для использования Π² сСрийно выпускаСмой ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ†ΠΈΠΈ — ΠΎΠ½ΠΈ ΠΏΠΎΡΡ‚Π°Π²Π»ΡΠ»ΠΈΡΡŒ AMI Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΌ ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ для тСстирования, Π½ΠΎ Π² Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ использовались Π½Π° ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ†ΠΈΠΈ Π² сСрийном производствС. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΊΠΎΡΠ½ΡƒΠ»Π°ΡΡŒ Aopen, Foremelife, Fujitsu, HP, Lenovo ΠΈ Supermicro.

Secure Boot оказалась скомпромСтирована Π½Π° Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 200 модСлях ПК ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ, ΠΈ это Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π°Ρ‡Π°Π»ΠΎ

ЭкспСрты ΠΏΠΎ бСзопасности Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽΡ‚, Ρ‡Ρ‚ΠΎΠ±Ρ‹ эти криптографичСскиС ΠΊΠ»ΡŽΡ‡ΠΈ Π±Ρ‹Π»ΠΈ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π»ΠΈΠ½Π΅ΠΉΠΊΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ производитСля. А Π² ΠΈΠ΄Π΅Π°Π»Π΅ ΠΈΡ… слСдуСт Π΄Π°ΠΆΠ΅ врСмя ΠΎΡ‚ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΌΠ΅Π½ΡΡ‚ΡŒ. Π’ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ Binarly ΠΊΠ»ΡŽΡ‡ΠΈ использовались Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ дСсятком Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ Π±ΠΎΠ»Π΅Π΅ дСсяти Π»Π΅Ρ‚. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ‡Π½Ρ‹Π΅ тСстовыС ΠΊΠ»ΡŽΡ‡ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π»ΠΈΡΡŒ ΠΊΠ°ΠΊ Π² ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΡŒΡΠΊΠΈΡ… ПК, Ρ‚Π°ΠΊ ΠΈ Π² сСрвСрах; ΠΈ ΠΏΠΎ мСньшСй ΠΌΠ΅Ρ€Π΅ ΠΎΠ΄ΠΈΠ½ использовался трСмя Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ производитСлями. Компания ΠΎΠ·Π°Π³Π»Π°Π²ΠΈΠ»Π° своё ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ PKfail, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠ½ΡƒΡ‚ΡŒ Π½Π΅ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ всСй отрасли ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π΄ΠΎΠ»ΠΆΠ½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ‡Π΅Π³ΠΎ Π²ΠΎΠ·Π½ΠΈΠΊΠ»Π° ΡƒΠ³Ρ€ΠΎΠ·Π° для всСй Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠΈ поставок. ΠžΠ±Ρ…ΠΎΠ΄ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Secure Boot ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅ исполняСмыС Ρ„Π°ΠΉΠ»Ρ‹ Π½Π° уязвимой машинС Π΅Ρ‰Ρ‘ Π΄ΠΎ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ОБ.

Π˜Π½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹ ΠΌΠ΅Π½ΡŒΡˆΠΈΡ… ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΎΠ² ΠΎΡ‚ΠΌΠ΅Ρ‡Π°Π»ΠΈΡΡŒ ΠΈ Ρ€Π°Π½ΡŒΡˆΠ΅. Π’ 2016 Π³ΠΎΠ΄Ρƒ Π² ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ†ΠΈΠΈ Lenovo Π±Ρ‹Π» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ ΠΊΠ»ΡŽΡ‡ AMI с ΠΏΠΎΠΌΠ΅Ρ‚ΠΊΠΎΠΉ «DO NOT TRUST» — Ρ‚ΠΎΠ³Π΄Π° Π±Ρ‹Π»Π° зарСгистрирована ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ CVE-2016-5242. Π’ ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ Π³ΠΎΠ΄Ρƒ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ Money Message ΠΏΠΎΡ…ΠΈΡ‚ΠΈΠ»ΠΈ Π΄Π²Π° ΠΊΠ»ΡŽΡ‡Π° MSI, ΠΈΠ·-Π·Π° Ρ‡Π΅Π³ΠΎ ΠΏΠΎΠ΄ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ оказались 57 ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠΎΠ² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. РСсурс Ars Technica Π½Π°ΠΏΡ€Π°Π²ΠΈΠ» Π² упомянутыС Π² связи с PKfail ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ запросы ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ Π½Π΅ ΠΎΡ‚ всСх. Волько Π² Supermicro заявили, Ρ‡Ρ‚ΠΎ Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, выпустив обновлСния BIOS. Π’ Intel, HP, Lenovo ΠΈ Fujitsu Π΄Π°Π»ΠΈ ΠΎΡ‡Π΅Π½ΡŒ ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹, ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΠ², Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ уязвимая продукция ΡƒΠΆΠ΅ снята с производства, ΠΏΡ€ΠΎΠ΄Π°ΠΆ ΠΈ большС Π½Π΅ поддСрТиваСтся. ΠŸΠΎΠ»Π½Ρ‹ΠΉ список уязвимой ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ†ΠΈΠΈ Binarly ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° Π½Π° GitHub.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ:


Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: 3dnews.ru