23 уязвимости UEFI затрагивают миллионы устройств от крупных вендоров

23 уязвимости UEFI затрагивают миллионы устройств от крупных вендоров

23 уязвимости UEFI затрагивают миллионы устройств от крупных вендоров

Исследователи в области кибербезопасности из компании Binarly выявили более двух десятков уязвимостей в коде прошивки UEFI, который используется на устройствах крупнейших производителей. По оценкам специалистов, 23 бреши могут затрагивать миллионы корпоративных устройств.

Таким образом, в зоне риска находятся ноутбуки, серверы, маршрутизаторы, сетевые устройства, АСУ ТП и пр. Среди уязвимых девайсов есть устройства от таких крупных производителей, как HP, Lenovo, Fujitsu, Microsoft, Intel, Dell, Bull (Atos) и Siemens.

Судя по всему, корень проблемы кроется в багах прошивки UEFI InsydeH2O, которую поставляет Insyde Software. Эксперты Binarly так описывают свои наблюдения:

«Как выяснилось в ходе нашего исследования, основной недостаток кроется в коде фреймворка InsydeH2O. Все затронутые проблемой вендоры использовали SDK от Insyde при разработке прошивки».

Уязвимости по большей части связаны с режимом системного управления (System Management Mode, SMM), они могут привести к выполнению произвольного кода с высокими правами. Все 23 бреши получили собственные идентификаторы:

 

Киберпреступник, которому удастся воспользоваться найденными багами, сможет установить в систему жертвы крайне устойчивую к удалению вредоносную программу. Более того, атакующему будет проще обойти средства защиты конечных точек, безопасную загрузку (Secure boot) и системы безопасности на основе виртуализации.

Разработчики Insyde уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации. Однако стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.

Напомним, что новый вредонос MoonBounce, отличающийся своей сложностью и работой на уровне прошивки UEFI, невозможно удалить даже заменой жёсткого диска.

Россияне начали покупать второй смартфон для установки MAX

Россияне всё чаще покупают второй смартфон специально для установки российского мессенджера MAX. Как правило, речь идёт о недорогих моделях: дополнительное устройство используют именно для MAX, чтобы не устанавливать его на основной телефон.

При этом, по данным Росстата, по итогам 2025 года продажи смартфонов в России сократились: в количественном выражении — на 6 млн устройств, в денежном — на 140 млн рублей.

На эту тенденцию обратило внимание издание «Фонтанка».

Мессенджер MAX активно продвигают российские власти — как на федеральном, так и на региональном уровне. В сервис постепенно мигрируют домовые чаты, а также полностью перенесена функциональность платформы «Сферум», обеспечивающей единое цифровое пространство для образовательных учреждений — включая расписания уроков, электронные дневники и классные журналы. Кроме того, мессенджер приравняли к паспорту при подтверждении возраста.

Тем не менее многие пользователи не готовы устанавливать MAX на основной смартфон. Независимый аналитик и автор телеграм-канала «Телекоммуналка» Алексей Слукин в комментарии для издания отметил, что среди ключевых причин — опасения, связанные с дорелизным статусом MAX: мессенджер до сих пор находится на стадии бета-тестирования. Кроме того, у продукта есть серьёзные проблемы с работой на старых версиях мобильных ОС — iOS 15 и ниже, а также Android 8 и более ранних.

«Второй телефон даёт максимальную изоляцию. На таком устройстве нет личной переписки, фотогалереи, истории браузера, токенов банковских приложений. Даже если приложение будет вести агрессивный сбор данных, брать их будет просто неоткуда — кроме самого приложения. Это похоже на использование отдельного рабочего ноутбука, который никогда не подключается к домашней сети», — так описал преимущества установки MAX на «пустой» смартфон директор департамента расследований T.Hunter Игорь Бедеров.

Вместе с тем, как подчеркнул эксперт, такой подход не исключает возможность отслеживания активности и местоположения пользователя. По его словам, в каждом случае важно исходить из тщательного анализа угроз и рисков.

Для повышения уровня приватности Бедеров рекомендовал:

  • использовать виртуальные номера для регистрации учетных записей;
  • по возможности отдавать предпочтение веб-версиям сервисов, так как они требуют меньше разрешений, чем мобильные приложения;
  • устанавливать только минимально необходимый для работы набор системных разрешений;
  • регулярно обновлять операционную систему и защитное ПО на устройстве.

Как отметил эксперт, эти меры позволяют повысить уровень защищённости без дополнительных затрат.

RSS: Новости на портале Anti-Malware.ru