Злоумышленники могут обойти Secure Boot и установить UEFI-вредонос

Злоумышленники могут обойти Secure Boot и установить UEFI-вредонос

Злоумышленники могут обойти Secure Boot и установить UEFI-вредонос

Сотни UEFI-устройств от 10 производителей уязвимы из-за критической проблемы, позволяющей злоумышленникам обойти безопасную загрузку (Secure Boot) и установить вредоносную программу. Исследователи называют этот вектор PKfail.

Как отметила команда Binarly Research, затронутые устройства используют мастер-ключ Secure Boot, известный как Platform Key (PK), сгенерированный American Megatrends International (AMI).

Специалисты считают, что производителям этих устройств нужно заменить эти ключи на собственные, более безопасные. В отчете исследователи пишут:

«К сожалению, часто вендоры не меняют Platform Key, отвечающий за управление базами данных и поддержку цепочки, связывающей прошивку с операционной системой. В результате устройства выходят на рынок с ненадежными ключами».

Среди таких производителей: Acer, Aopen, Dell, Formelife, Fujitsu, Gigabyte, HP, Intel, Lenovo и Supermicro. Проблема затрагивает в целом 813 продуктов.

Уязвимая прошивка от Intel, источник — BleepingComputer

 

В Binarly подчеркивают, что эксплуатация этого бага позволит киберпреступникам обойти Secure Boot за счет манипуляции базами данных Key Exchange Key (KEK), Signature (db) и Forbidden Signature Database (dbx).

После компрометации цепочки от прошивки к ОС злоумышленники могут подписать вредоносный код и установить зловред вроде CosmicStrand и BlackLotus.

 

Binarly запустила посвященный проблеме веб-сайт pk.fail, который поможет пользователям просканировать бинарники прошивки на наличие вредоносной составляющей.

 

Подпишитесь на новости

За пересылку части писем через Госуслуги предложили брать плату

Юридически значимая переписка через «Госуслуги» может получить ценник. Минцифры предлагает брать плату за доставку некоторых электронных сообщений. Платить будет отправитель, получателю счет за чтение письма от суда или ведомства не выставят.

В проекте постановления описана единая электронная почтовая система — ЭПС. Ее оператором станет «Почта России», которая займется созданием и развитием платформы. Электронные почтовые ящики разместят на едином и региональных порталах «Госуслуг».

Платная доставка предусмотрена для писем органов власти, местного самоуправления и Банка России, уведомлений госкомпаний и организаций с государственным участием более 50%. В перечень также входят судебные извещения и документы, сообщения с юридически значимыми сведениями о сделках и определенная официальная переписка граждан и бизнеса.

То есть ведомства будут платить за цифровую доставку вместо отправки бумажных заказных писем. Граждане и компании — когда сами отправляют через ЭПС корреспонденцию, попадающую в платный перечень. Размер тарифа в приведенной информации не указан.

Бесплатными останутся сообщения государственных и муниципальных учреждений, уведомления о социальной помощи и мерах соцподдержки, сведения из ГИС ЖКХ и коммунальные платежные документы. Запись к врачу, подача заявления на пособие и обычное получение госуслуг под эту плату не подпадают.

От цифровой доставки юридически значимых писем можно будет официально отказаться в личном кабинете. Тогда корреспонденция продолжит приходить на бумаге.

Задача ЭПС — собрать разрозненную ведомственную переписку и фиксировать факт вручения. Электронный аналог заказного письма, только без похода за конвертом.

Пока это проект. Если его утвердят, постановление вступит в силу 1 марта 2027 года, а нормы об обязательном использовании электронных почтовых ящиков — с 1 сентября.

RSS: Новости на портале Anti-Malware.ru