SoftwareMicrosoft přehlížel chybu v Secure Boot déle než deset let

Microsoft přehlížel chybu v Secure Boot déle než deset let

Výzkumníci z bezpečnostní společnosti ESET objevili skupinu starých UEFI zavaděčů, které Microsoft podepsal a dlouhá léta je ponechal důvěryhodné. Útočníci díky nim mohli obejít ochranu Secure Boot a otevřít cestu škodlivému kódu, který se usadí hluboko v systému. Microsoft už část problému opravil, odborníci ale upozorňují, že pátrání zdaleka nekončí.

Bezpečnostní mechanismus Secure Boot měl od svého vzniku chránit počítače před nebezpečným kódem, který se spouští ještě před načtením operačního systému. Nové zjištění společnosti ESET ale ukazuje, že tato ochrana měla dlouhé roky výraznou slabinu. Microsoft totiž ponechal důvěryhodné staré UEFI shim zavaděče, přestože se u nich už dříve objevily známé bezpečnostní chyby.

Problém se týká celkem jedenácti zranitelných shimů. Jde o malé zavaděče, které Microsoft podepisuje hlavně kvůli tomu, aby mohly linuxové distribuce fungovat se zapnutým Secure Boot. Stejný princip ale využívají také některé diagnostické nástroje a další utility. Útočníkům stačilo použít starou, stále důvěryhodnou verzi a získali možnost obejít jednu z nejdůležitějších bezpečnostních funkcí počítače.

Chyba se netýkala jen Linuxu

Dopad se přitom neomezoval jen na Linux. Ohrožené byly také počítače s Windows, protože Microsoft podepsal tyto shimy vlastním certifikátem pro UEFI. Pokud měl počítač tento certifikát nainstalovaný, mohl škodlivý zavaděč otevřít cestu rootkitům nebo dalším druhům malwaru, které přežijí i přeinstalaci systému nebo výměnu pevného disku.

Jak upozornil výzkumník Martin Smolár z ESET, největší problém nespočívá v nové zranitelnosti. „Co dělá tyto staré shimy nebezpečnými, není nová zranitelnost. K obejití UEFI Secure Boot není potřeba objevovat nic nového.“ Podle něj útočník potřebuje jen starý, stále důvěryhodný soubor a základní znalost fungování těchto zavaděčů.

Secure Boot vznikl už v roce 2012 jako obrana proti takzvaným bootkitům. Ty dokážou napadnout firmware počítače a spustit škodlivý kód ještě před operačním systémem. Právě proti podobným útokům měla technologie chránit, jenže staré podepsané shimy tuto ochranu prakticky obcházely.

Microsoft opravil známé případy

ESET nahlásil problém letos v únoru a Microsoft následně reagoval v červnové sadě bezpečnostních aktualizací. Windows 11 po instalaci těchto záplat už jedenáct známých shimů nepovažuje za důvěryhodné. Jejich otisky přibyly do databáze zneplatněných komponent označované jako dbx. Také uživatelé Linuxu si mohou ověřit, zda jejich systém obsahuje aktuální databázi.

Výzkumníci ale upozorňují, že tím celý příběh nekončí. Před rokem 2017 totiž neexistovalo centrální úložiště projektu shim-review, takže nikdo systematicky neevidoval všechny podepsané verze. Další zranitelné shimy tak mohou stále existovat a Microsoft je nemůže zneplatnit, dokud je bezpečnostní odborníci nenajdou.

Podle expertů ukazuje celý případ také na složitost samotného Secure Boot. Vedle databází důvěryhodných a zakázaných certifikátů využívá systém další mechanismy, například SBAT nebo Secure Boot Security Version Number, které řeší zneplatňování starších verzí. Právě množství navzájem propojených pravidel podle některých odborníků zvyšuje riziko, že podobná přehlédnutí zůstanou dlouho bez povšimnutí.

Firmware expert HD Moore označil celý případ za vážnou připomínku limitů současného modelu. Podle něj vznikl ekosystém, ve kterém existuje velké množství podepsaných komponent, o nichž nikdo přesně neví, jaké možnosti poskytují. Celý ekosystém je do určité míry rozbitý a potřebuje restart.

Reklama

Doporučujeme

ChatGPT nabídne neomezené textové konverzace zdarma

OpenAI ruší limity pro textové konverzace v bezplatné verzi ChatGPT. Uživatelé dostanou model GPT-5.6 Luna a nové tlačítko Think pro složitější otázky. Předplatitelům Plus a Pro firma zpřístupňuje upravený GPT-5.6 Sol spolu s posuvníkem, který nastaví intenzitu přemýšlení.

Apple krátce stáhl Telegram z App Storu

Apple na začátku srpna krátce odstranil Telegram z App Storu po celém světě. Důvodem byl materiál zobrazující sexuální zneužívání dětí, který podle firmy sdílel jeden uživatel. Telegram účet rychle zablokoval a aplikace se ještě během stejného dne do obchodu vrátila.

Microsoft chystá hry z Xboxu 360 pro PC a nové konzole

Microsoft údajně rozšíří zpětnou kompatibilitu o hry z Xboxu 360. Vydavatelé je budou moci nabídnout na počítačích, chystané konzoli Project Helix i přenosných zařízeních. První tituly by mohly dorazit během let 2027 a 2028.

Data z Fitbitu lze nově posílat přímo do Apple Health

Google konečně propojil data z hodinek a náramků Fitbit s aplikací Apple Health. Uživatelé iPhonů tak mohou na jednom místě sledovat kroky, cvičení, spánek i zdravotní údaje. Novinka odstraňuje omezení, kvůli kterému bylo dosud nutné využívat pomocné aplikace nebo jiné komplikované postupy.

Casio proměnilo prstenové hodinky v chytré zdravotní zařízení

Casio posouvá své miniaturní hodinky do nové kategorie. Model CRW-H001 už neukazuje pouze čas, ale sleduje zdraví, zaznamenává pohyb a upozorňuje na dění v telefonu. Celokovový prsten tak spojuje digitální hodinky, šperk a chytré zařízení, které může uživatel nosit po celý den.

Tecno ukázalo smartphone s displejem zcela bez rámečků

Výrobci smartphonů zmenšují rámečky kolem displejů už dlouhé roky. Tecno nyní tvrdí, že odstranilo i poslední viditelný okraj. Jeho nový koncept nabízí obrazovku s rámečkem širokým přesně nula milimetrů.

Google chystá vlastní lokátor Pixel Tag

Google se zřejmě chystá rozšířit své hardwarové portfolio o první vlastní chytrý lokátor. Nové úniky odhalily nejen jeho název, ale také první podobu zařízení a několik technických detailů. Pixel Tag má fungovat v síti Find My Device a pomáhat s hledáním ztracených věcí podobně jako konkurenční AirTag.

LinkedIn zavádí hlášení AI balastu a omezuje vlastní AI psaní

LinkedIn chce omezit množství obsahu, který vzniká převážně pomocí umělé inteligence. Sociální síť proto testuje nové tlačítko pro nahlašování příspěvků, jež působí jako takzvaný AI balast. Zároveň mění vlastní nástroje pro psaní textů a slibuje, že uživatelům nabídne spíš pomoc s kontrolou textu než jeho přepisováním. Firma tím navazuje na dřívější kroky, které měly snížit dosah nekvalitních automaticky vytvořených příspěvků.

Samsung Galaxy Z Fold 8 sází na širší konstrukci a pohodlnější používání

Samsung letos výrazně změnil podobu své řady skládacích telefonů. Vedle vrcholného modelu Galaxy Z Fold 8 Ultra uvedl také zcela přepracovaný Galaxy Z Fold 8. Ten přichází s širší konstrukcí, novými proporcemi displejů a několika úpravami, které mají zpříjemnit každodenní používání. Přesto si zachovává špičkový výkon i většinu výbavy dražší varianty.

Granola přináší AI poznámky z porad na Apple Watch

Aplikace Granola rozšiřuje své AI nástroje na Apple Watch. Novinka umožní pořizovat přepisy a poznámky z osobních schůzek přímo ze zápěstí, aniž by uživatel musel vytahovat telefon nebo otevírat notebook. Firma tím navazuje na své aplikace pro Mac a iPhone a reaguje na rostoucí zájem o využití umělé inteligence v chytrých hodinkách.

Gemini v Google Docs nově shrne komentáře a vytvoří infografiky

Google rozšiřuje možnosti Gemini v aplikaci Dokumenty Google o nové funkce pro práci s komentáři i vizuálním obsahem. Umělá inteligence pomůže s orientací v dlouhých diskusích, navrhne odpovědi a dokáže přímo v dokumentu vytvářet obrázky, diagramy nebo infografiky. Novinky míří do webové verze služby a postupně se dostávají k oprávněným uživatelům.

Microsoft představil nové AI nástroje pro obranu před kybernetickými útoky

Microsoft rozšířil svou nabídku bezpečnostních technologií o nové nástroje využívající umělou inteligenci. Firma představila vlastní bezpečnostní model MAI-Cyber-1 Flash i platformu Project Perception, která má organizacím pomoci rychleji odhalovat zranitelnosti a reagovat na rostoucí hrozby. Novinky přicházejí v době, kdy se stále častěji mluví o útocích prováděných autonomními AI systémy.

ChatGPT propojí zdravotní data a nabídne osobnější odpovědi

ChatGPT rozšiřuje své možnosti v oblasti zdraví. Nová funkce umožní uživatelům propojit chatbota s vybranými zdravotními záznamy a daty z aplikace Apple Health. Díky tomu dokáže lépe chápat zdravotní historii konkrétního člověka a nabídnout odpovědi, které vycházejí z jeho vlastních údajů, nikoli jen z obecných informací.

Android Auto ukrývá vývojářské menu s užitečnými funkcemi

Android Auto nabízí mnohem víc než jen navigaci, hudbu nebo zprávy na displeji auta. V aplikaci se skrývá vývojářské menu, které běžní uživatelé většinou nikdy neotevřou. Přitom zpřístupní několik nastavení, která mohou usnadnit každodenní používání nebo nabídnout větší kontrolu nad tím, jak systém funguje.

Claude Code nově umí stavět a testovat aplikace pro iPhone v simulátoru

Anthropic rozšířil možnosti Claude Code pro macOS o přímou práci s iOS Simulator. Novinka v beta verzi umožňuje AI nejen aplikace sestavit a spustit, ale také je sama ovládat, kontrolovat a průběžně upravovat. Funkce cílí na vývojáře, kteří pracují lokálně na Macu s nainstalovaným Xcode.
Reklama
Reklama
Reklama
Reklama