Kompania Intel ka konfirmuar autentikimin e kodeve burimorë UEFI dhe BIOS, të publikuara nga një përdorues i panjohur në GitHub. Në total, janë publikuar 5.8 GB kod, utilitar, dokumentacion, blob dhe konfigurime, të lidhura me krijimin e firmware për sistemet me procesorë të bazuar në mikroarkitekturën Alder Lake, e lëshuar në nëntor 2021. Ndryshimi më i fundit në kodin e publikuar është datuar më 30 Shtator 2022.
Sipas Intel, rrjedhja ka ndodhur për shkak të një pale të tretë, dhe jo si rezultat i komprometit të infrastrukturës së kompanisë. Përmendet gjithashtu se kodi i disponueshëm në mënyrë publike mbulon programin Project Circuit Breaker, i cili parashikon shpërblime nga 500 deri në 100,000 dollarë për gjetjen e problemeve të sigurisë në firmware dhe produktet Intel (nënkuptohet se kërkuesit mund të marrin shpërblime për raportet mbi vulnerabilitetet e zbuluara duke përdorur përmbajtjen e rrjedhjes).
Nuk specifikohet se kush ishte burimi i saktë i rrjedhjes (aksesi në mjetet për ndërtimin e firmware e kishin prodhuesit OEM të pajisjeve dhe kompanitë që zhvillonin firmware sipas porosisë). Në analizën e përmbajtjes së arkivës të publikuar janë identifikuar disa teste dhe shërbime specifike për produktet e kompanisë Lenovo ('Informacioni mbi Testin e Etikëtës së Veçorisë Lenovo', 'Shërbimi i Shtrimeve Lenovo', 'Paketa e Sigurt Lenovo', 'Shërbimi i Cloud të Lenovo'), por lidhja e kompanisë Lenovo me rrjedhjen nuk është konfirmuar ende. Në arkiv janë identifikuar gjithashtu utilitarë dhe biblioteka të kompanisë Insyde Software, e cila merret me zhvillimin e firmware për llogari të prodhuesve OEM, ndërsa në regjistrin git ka një email të një punonjësi të kompanisë LC Future Center, e cila prodhon laptopë për prodhues të ndryshëm OEM. Të dyja kompanitë bashkëpunojnë me Lenovo.
Sipas kompanisë Intel, kodi që është bërë i hapur nuk përmban të dhëna konfidenciale ose komponente që mund të sjellin në pah dobësi të reja. Sidoqoftë, Mark Yermolov, specialist në kërkimin e sigurisë së platformave Intel, identifikoi në arkivin e botuar informacione mbi regjistrat MSR (Model Specific Registers, të cilët përdoren gjithashtu për menaxhimin e mikrokodit, gjurmimin dhe debug), informacion që bie nën një marrëveshje për moszbulim. Për më tepër, në përbërje të arkivës është gjetur një çelës privat, i përdorur për të nënshkruar digitalisht firmware, i cili mund të përdoret potencialisht për të anashkaluar mbrojtjen Intel Boot Guard (funksionaliteti i çelësit nuk është konfirmuar, nuk përjashtohet që të jetë një çelës testimi).
Burimi: opennet.ru
