Уязвимость в UEFI позволяет отключить функции безопасности в ноутбуках

Уязвимость в UEFI позволяет отключить функции безопасности в ноутбуках

Уязвимость в UEFI позволяет отключить функции безопасности в ноутбуках

Исследователь обнаружил уязвимость нулевого дня в прошивках, которая может быть использована хакерами, чтобы отключить функции безопасности на Lenovo, HP и возможно других моделях компьютеров.

Dmytro Oleksiuk на прошлой неделе показал, что существует возможность повысить привилегии пользователя из-за уязвимости в Unified Extensible Firmware Interface (UEFI), которая присутствует на все ноутбуках серии Lenovo ThinkPad. UEFI является преемником базовой системы ввода / вывода (BIOS).

Согласно заявлениям Oleksiuk, уязвимость существует в коде System Management Mode (SMM) в Lenovo UEFI и может быть использована, чтобы отключить функцию Secure Boot, отключить защиту записи UEFI и обойти защитные функции Windows 10, такие как Device Guard или Credential Guard.

Злоумышленник может использовать эту уязвимость, получившую название "ThinkPwn" путем копирования эксплоита на флэш-накопитель USB и выполнения его из UEFI оболочки. Исследователь считает, что уязвимость также может быть использована из операционной системы.

Lenovo заявили, что расследуют этот вопрос, однако уже известно, что уязвимый код присутствует, по крайней мере, в одном из трех BIOS.

«Часть кода, содержащего уязвимость в SMM предоставлялась компанией Intel. Важно отметить, что Lenovo не имеет отношения к разработке уязвимого кода и все еще находится в поиске его автора. » - заявляет Lenovo – «Но, в рамках проводимого расследования, Lenovo привлекает как всех своих поставщиков BIOS, так и Intel в частности, чтобы отследить наличие уязвимости в других платах, которые предоставляются компании Lenovo. А также узнать первоначальную цель уязвимого кода.»

Oleksiuk подтвердил, что уязвимый код приходит от Intel, однако неясно, знала ли компания в действительности, что такая проблема имеет место.

Lenovo отметили, что проблема присутствует не только в их продукции и кто-то уже подтвердил, что уязвимый код также присутствует в ноутбуках HP Pavilion.

Исследователь раскрыл подробности уязвимости, прежде тем у Lenovo был шанс исправить ее. Вендор заявли, что Oleksiuk отказался сотрудничать, в то время как сам Oleksiuk утверждает, что он согласился помочь Lenovo, но компания отказалась принять его "условия."

В MAX появился цифровой помощник для оплаты ЖКУ и связи с УК

Минстрой России начал разворачивать в мессенджере MAX новый сервис для жильцов многоквартирных домов. Речь идёт о цифровом помощнике, который работает прямо в домовых чатах.

Функциональность довольно прикладная. Чат-бот может:

  • напоминать о передаче показаний счётчиков;
  • сообщать о необходимости оплатить коммунальные услуги;
  • с 1 апреля — принимать обращения в управляющую компанию.

Таким образом, часть бытовых вопросов теперь можно решать прямо в чате, без звонков и отдельных приложений.

Помощник уже доступен в домовых чатах по всей стране. В большинстве регионов он называется «Госуслуги Дом», а в Москве используется аналогичный сервис — «Электронный Дом».

Чтобы начать пользоваться, нужно сначала попасть в домовой чат в MAX. Сделать это можно несколькими способами:

  1. через QR-код на информационном стенде в доме или в офисе УК;
  2. через приложение «Госуслуги Дом».

После этого бот отображается в списке участников чата. По данным Минстроя, на сегодняшний день в MAX уже создано около 539 тысяч домовых чатов, а их аудитория превысила 12 миллионов пользователей.

По сути, речь идёт о попытке перевести часть взаимодействия жильцов и управляющих компаний в единый цифровой канал — и заодно привязать его к национальному мессенджеру.

RSS: Новости на портале Anti-Malware.ru