11 старых загрузчиков Linux с подписью Microsoft позволяют хакерам обойти Secure Boot — 15 июля 2026 г. в 07:47:11.946
11 старых загрузчиков Linux с подписью Microsoft позволяют хакерам обойти Secure Boot Привет! Исследователи из компании ESET раскрыли детали об 11 устаревших, но официально подписанных Microsoft UEFI-загрузчиках (shim). Их использование позволяет хакерам полностью обойти защиту Secure Boot на большинстве современных систем и запустить вредоносный код еще до загрузки ОС. 👨💻 Для запуска Linux-дистрибутивов при включенном Secure Boot используется shim — небольшой загрузчик-посредник, изначально подписанный сертификатом Microsoft. Проблема в том, что старые версии этого загрузчика (0.9 и ниже) от таких систем, как CentOS, RedHat и OpenSUSE, лишены современных механизмов проверки, но аппаратная часть ПК им по-прежнему доверяет. 💬 Самое интересное - для проведения атаки не нужно взламывать криптографию или искать новые 0-day. Хакеры применяют классический метод BYOVD (Bring Your Own Vulnerable Driver). Имея административные права, они просто подменяют ваш актуальный безопасный загрузчик на старый уязвимый бинарник с легитимной подписью. ⚙️ Старые версии shim не умеют работать с черными списками ключей (MOK denylist) и механизмом SBAT, который должен блокировать скомпрометированные компоненты. Получив контроль на раннем этапе загрузки, хакеры могут внедрять буткиты (например, Bootkitty или BlackLotus). Такая малварь работает ниже уровня операционной системы, остается невидимой для EDR-решений и может пережить даже полную переустановку ОС. P.S. Microsoft уже начала блокировку этих загрузчиков, выпустив обновление списка DBX в рамках июньского Patch Tuesday. Пользователям Windows апдейты приходят автоматически, а администраторам Linux-систем настоятельно рекомендуется проверить наличие обновлений через сервис LVFS (Linux Vendor Firmware Service). 🤖Бесплатный ChatGPT

