SoftwareMicrosoft přehlížel chybu v Secure Boot déle než deset let

Microsoft přehlížel chybu v Secure Boot déle než deset let

Výzkumníci z bezpečnostní společnosti ESET objevili skupinu starých UEFI zavaděčů, které Microsoft podepsal a dlouhá léta je ponechal důvěryhodné. Útočníci díky nim mohli obejít ochranu Secure Boot a otevřít cestu škodlivému kódu, který se usadí hluboko v systému. Microsoft už část problému opravil, odborníci ale upozorňují, že pátrání zdaleka nekončí.

Bezpečnostní mechanismus Secure Boot měl od svého vzniku chránit počítače před nebezpečným kódem, který se spouští ještě před načtením operačního systému. Nové zjištění společnosti ESET ale ukazuje, že tato ochrana měla dlouhé roky výraznou slabinu. Microsoft totiž ponechal důvěryhodné staré UEFI shim zavaděče, přestože se u nich už dříve objevily známé bezpečnostní chyby.

Problém se týká celkem jedenácti zranitelných shimů. Jde o malé zavaděče, které Microsoft podepisuje hlavně kvůli tomu, aby mohly linuxové distribuce fungovat se zapnutým Secure Boot. Stejný princip ale využívají také některé diagnostické nástroje a další utility. Útočníkům stačilo použít starou, stále důvěryhodnou verzi a získali možnost obejít jednu z nejdůležitějších bezpečnostních funkcí počítače.

Chyba se netýkala jen Linuxu

Dopad se přitom neomezoval jen na Linux. Ohrožené byly také počítače s Windows, protože Microsoft podepsal tyto shimy vlastním certifikátem pro UEFI. Pokud měl počítač tento certifikát nainstalovaný, mohl škodlivý zavaděč otevřít cestu rootkitům nebo dalším druhům malwaru, které přežijí i přeinstalaci systému nebo výměnu pevného disku.

Jak upozornil výzkumník Martin Smolár z ESET, největší problém nespočívá v nové zranitelnosti. „Co dělá tyto staré shimy nebezpečnými, není nová zranitelnost. K obejití UEFI Secure Boot není potřeba objevovat nic nového.“ Podle něj útočník potřebuje jen starý, stále důvěryhodný soubor a základní znalost fungování těchto zavaděčů.

Secure Boot vznikl už v roce 2012 jako obrana proti takzvaným bootkitům. Ty dokážou napadnout firmware počítače a spustit škodlivý kód ještě před operačním systémem. Právě proti podobným útokům měla technologie chránit, jenže staré podepsané shimy tuto ochranu prakticky obcházely.

Microsoft opravil známé případy

ESET nahlásil problém letos v únoru a Microsoft následně reagoval v červnové sadě bezpečnostních aktualizací. Windows 11 po instalaci těchto záplat už jedenáct známých shimů nepovažuje za důvěryhodné. Jejich otisky přibyly do databáze zneplatněných komponent označované jako dbx. Také uživatelé Linuxu si mohou ověřit, zda jejich systém obsahuje aktuální databázi.

Výzkumníci ale upozorňují, že tím celý příběh nekončí. Před rokem 2017 totiž neexistovalo centrální úložiště projektu shim-review, takže nikdo systematicky neevidoval všechny podepsané verze. Další zranitelné shimy tak mohou stále existovat a Microsoft je nemůže zneplatnit, dokud je bezpečnostní odborníci nenajdou.

Podle expertů ukazuje celý případ také na složitost samotného Secure Boot. Vedle databází důvěryhodných a zakázaných certifikátů využívá systém další mechanismy, například SBAT nebo Secure Boot Security Version Number, které řeší zneplatňování starších verzí. Právě množství navzájem propojených pravidel podle některých odborníků zvyšuje riziko, že podobná přehlédnutí zůstanou dlouho bez povšimnutí.

Firmware expert HD Moore označil celý případ za vážnou připomínku limitů současného modelu. Podle něj vznikl ekosystém, ve kterém existuje velké množství podepsaných komponent, o nichž nikdo přesně neví, jaké možnosti poskytují. Celý ekosystém je do určité míry rozbitý a potřebuje restart.

Reklama

Doporučujeme

Google zpřísní pravidla pro využívání paměti v Androidu

Google zavádí nové požadavky na aplikace pro Android. Vývojáři musí snížit jejich nároky na operační paměť a upravit kód tak, aby programy spolehlivě fungovaly také na levnějších telefonech. Na splnění nových limitů dostali čas do února 2027.

Apple zdarma vylepšuje neodeslané objednávky Macu mini

Někteří zákazníci Applu dostanou výkonnější počítač, než jaký si původně objednali. Firma mění dosud neodeslané Macy mini s čipem M4 za nové modely s čipy M6 nebo M5 Pro. Za vylepšení přitom nic navíc nepožaduje.

AliExpress využíval tichý zvuk k rozpoznávání návštěvníků

AliExpress čelí kritice kvůli nenápadnému sledování návštěvníků. Jeho web v prohlížeči zpracovával neslyšitelný zvuk a získané údaje využíval při vytváření digitálního otisku zařízení. Nešlo přitom o nahrávání přes mikrofon.

Garmin Fenix 9 se představí již 25. srpna

Garmin chystá na 25. srpna prezentační akci s názvem „Play Harder“. Podle dosavadních úniků na ní ukáže novou generaci hodinek Fenix 9. Nabídka může zahrnovat tři velikosti, dva typy displejů a výrazně širší podporu komunikace inReach.

iPhone 18 Pro dorazí zřejmě 18. září

Apple se chystá představit další generaci svých nejvyspělejších telefonů. Hlavními novinkami mají být iPhone 18 Pro, iPhone 18 Pro Max a první skládací iPhone. Podle dosavadních odhadů se telefony začnou prodávat v pátek 18. září. Apple však zatím žádný termín oficiálně nepotvrdil.

Apple Card slaví sedm let a čeká ji změna banky

Apple Card slaví sedm let od svého širokého spuštění. Kreditní karta od Applu zatím pokračuje beze změn, v zákulisí se však připravuje výměna banky, která ji vydává. Goldman Sachs nahradí společnost Chase, celý převod ale potrvá přibližně dva roky.

ChatGPT na Macu umí číst i odesílat zprávy z iMessage

ChatGPT získal na počítačích Mac nové propojení s aplikací Zprávy. Uživatelé mohou pomocí chatbota vyhledávat v konverzacích, dohledávat zmeškané zprávy a připravovat odpovědi. Po schválení je ChatGPT dokáže také odeslat. Integrace podporuje iMessage, SMS i RCS.

Pixel 11 umí prohledat celý účet Google z nabídky aplikací

Google rozšiřuje vyhledávání v telefonech Pixel 11. Nová služba Pixel search najde na jednom místě aplikace, fotografie, e-maily, zprávy, události i soubory uložené na Disku Google. Uživatelé ji však nenajdou na domovské obrazovce. Funguje pouze ve vyhledávacím poli v nabídce aplikací.

Copilot prozradil útočníkům, jak obejít vlastní ochranu

Výzkumníci přiměli Microsoft Copilot, aby jim postupně odhalil slabinu ve vlastním zabezpečení. Pomocí skrytého parametru pak dokázali spustit příkaz pouhým otevřením odkazu, získat data z připojených služeb a měnit trvalou paměť asistenta. Microsoft chybu opravil a tvrdí, že uživatelé nemusejí podnikat žádné další kroky.

YouTube začne počítat zhlédnutí od prvního spuštění

YouTube od 24. srpna změní způsob, jakým počítá zhlédnutí dlouhých videí, podcastů a živých přenosů. Nově započítá přehrání hned od prvního snímku. Veřejné počty tak nejspíš vzrostou, výdělky tvůrců ani podmínky partnerského programu se však nemění.

Pixely dostanou AI souhrny spotřeby baterie

Google připravuje pro telefony Pixel novou funkci Battery Usage Summaries. Pomocí modelu Gemini Nano vyhodnotí používání aplikací, shrne chování baterie a nabídne osobní tipy pro delší výdrž. Veškeré zpracování má probíhat přímo v telefonu.

Sonos vrací ovládání hudby na zamčený iPhone

Sonos přidal do své aplikace pro iPhone podporu Live Activities. Uživatelé tak mohou znovu ovládat hudbu ze zamčené obrazovky a na kompatibilních telefonech také přes Dynamic Island.

Android 17 přidá na Pixely zamykání jednotlivých aplikací

Google testuje funkci App lock, která ochrání vybrané aplikace otiskem prstu nebo kódem PIN. Novinka dorazila do systému Android 17 QPR2 Beta 3 a majitelé Pixelů by ji měli získat v prosinci. Podobné řešení zřejmě chystá také Samsung.

Facebook spouští samostatnou aplikaci Creator Studio

Facebook oficiálně uvádí samostatnou aplikaci Creator Studio, která má tvůrcům usnadnit každodenní práci s obsahem. Novinka využívá umělou inteligenci, nabízí doporučení pro růst publika a pomáhá s vyhodnocováním příspěvků i odpovídáním na komentáře. Po červnovém testování ji nyní získávají všichni tvůrci ve Spojených státech a Kanadě, zatím pouze na zařízeních s iOS.

Twitch využívá obsah streamerů k trénování AI Amazonu

Twitch čelí kritice kvůli tomu, že umožňuje Amazonu využívat obsah uživatelů k trénování generativní umělé inteligence. Souhlas platforma zapnula automaticky. Streamerům nyní nabízí možnost sběr dat odmítnout v nastavení účtu.
Reklama
Reklama
Reklama
Reklama