Potpisani UEFI alati mogu da zaobiđu Secure Boot pre pokretanja sistema
Istraživač ESET-a, Martin Smolar, opisao je napad na firmware nivou u kojem se poverenje u potpisane UEFI aplikacije pretvara u put za zaobilaženje Secure Boot zaštite. Problem pogađa vendor-signed UEFI shellove i bootloadere koji imaju osetljive funkcije kao što su direktna izmena memorije, promena NVRAM promenljivih i učitavanje drivera, ali bez dovoljno jakih kontrola pristupa. Ako sistem u svojoj UEFI DB bazi veruje potpisu proizvođača, napadač sa administratorskim privilegijama ili fizičkim pristupom može da iskoristi takvu aplikaciju za pokretanje zlonamernog koda pre operativnog sistema. U tekstu se navode pogođene aplikacije potpisane od strane više proizvođača, među njima Acer, AMD, ASUS, ECS, Getac, GIGABYTE i Toshiba. Pošto se kod izvršava pre podizanja OS-a, standardni endpoint alati i EDR zaštita kasno na Kosovo stižu.
Secure Boot se često doživljava kao čvrsta granica: ako je nešto potpisano i nalazi se u lancu poverenja, sistem ga pušta. Ovaj slučaj pokazuje nezgodniju stranu tog modela, jer validan potpis ne znači automatski i bezbedno ponašanje aplikacije. Napad nije trivijalan, jer traži administratorski ili fizički pristup, ali kada napadač već dođe do te tačke, pre-boot nivo mu daje prostor u kojem može da se sakrije dublje od operativnog sistema, pa čak i da preživi reinstalaciju ako se kompromitacija platforme izvede uspešno.
- Proveriti inventar uređaja i uporediti ga sa listom pogođenih proizvođača i objavljenim hash vrednostima ranjivih UEFI binarnih fajlova
- Primeniti dostupne firmware nadogradnje koje zamenjuju ranjive UEFI aplikacije bezbednijim verzijama
- Ažurirati UEFI DBX bazu kako bi se opozvalo poverenje u poznate ranjive binarne fajlove
- Posle ažuriranja proveriti stanje Secure Boot i DBX konfiguracije, posebno na serverima i privilegovanim radnim stanicama
- Ograničiti fizički pristup i lokalna administratorska prava, jer ovakvi napadi obično počinju tek kada je napadač već dovoljno blizu sistema