Уязвимость Microsoft Secure Boot: как ESET нашла 13-летнюю дыру в защите Windows и Linux

Безопасность Олег Васильевич Клод 15.07.2026 5 мин чтения 10 просмотров
Уязвимость Microsoft Secure Boot: как ESET нашла 13-летнюю дыру в защите Windows и Linux

Серьёзная уязвимость Microsoft Secure Boot оставалась актуальной большую часть времени существования этого механизма: отраслевой стандарт, который должен защищать Windows и Linux от заражения прошивки, можно было обойти 13 из 14 лет. Об этом в июле 2026 года сообщила Ars Technica со ссылкой на отчёт словацкой ИБ-компании ESET. Исследователи нашли 11 старых прошивочных образов, давно известных как дефектные, но всё это время остававшихся подписанными Microsoft и не отозванными.

Самое неприятное здесь: чтобы обойти защиту, злоумышленнику не нужна новая уязвимость. Достаточно взять копию старого доверенного файла и понимать, как устроена загрузка UEFI. Дыра сидит не в коде, а в процессе.

Что такое Secure Boot и зачем он нужен

Secure Boot появился в 2012 году как ответ на буткиты, вредоносные программы, которые заражают саму прошивку компьютера и грузятся раньше операционной системы. Защита встроена в UEFI материнской платы и работает как цепочка доверия: каждый следующий компонент загрузки проверяется на подлинную цифровую подпись, прежде чем получить управление.

Идея простая. Если на самом раннем этапе система пропускает только подписанный доверенным ключом код, то вредонос, притворяющийся загрузчиком, не запустится. Поэтому Secure Boot считают «железным» рубежом: он защищает даже от атак, требующих физического доступа к устройству.

Буткиты переживают всё. Переустановили Windows, буткит на месте. Поменяли жёсткий диск, он всё равно грузится, потому что сидит в прошивке. Secure Boot и создавался, чтобы такой сценарий стал невозможен.

Что такое шимы и откуда взялась уязвимость Secure Boot

Чтобы распространить Secure Boot на Linux-устройства и служебное ПО, придумали шимы (от английского shim, «прокладка»). Шим, это вторичный якорь доверия: небольшой посредник, который сам подписан одним из UEFI-сертификатов Microsoft, а затем загружает загрузчик конкретного дистрибутива.

Здесь Microsoft выступает своего рода нотариусом: компания курирует подписание шимов для всей отрасли. И вот на этом этапе система дала сбой. ESET обнаружила 11 шимов, минимум один из которых датируется 2013 годом. Полный список составил CERT.

Среди затронутых оказались шимы крупных дистрибуторов Linux: Red Hat, OpenSUSE и Oracle, а также стороннего софта вроде PC-Doctor Finland. Многие из этих образов создавались ещё до появления современных защит, механизмов SBAT и списков запрета MOK. Старые, уязвимые, но всё ещё имеющие действительную подпись Microsoft файлы.

Почему проблема не в коде, а в процессе

Главную мысль сформулировал исследователь ESET Мартин Смолар:

«Опасность этих старых шимов не в новой уязвимости. Дело в том, что новая уязвимость для обхода UEFI Secure Boot и не нужна… достаточно копии старого, всё ещё доверенного, но неотозванного бинарника шима».

Атака выглядит так: берётся старый уязвимый шим, который Microsoft забыла отозвать, устанавливается на устройство, а через его известную дыру уже загружается вредоносная прошивка. Она встраивается в самое начало загрузки и переживает переустановку ОС и замену диска, ровно тот сценарий, от которого Secure Boot должен спасать.

Причина провала организационная. Microsoft годами, а в отдельных случаях больше десяти лет, не отзывала образы, о дефектности которых знали. Компания пока не объяснила, как и почему это произошло. Одна из версий, чрезмерная сложность самой архитектуры Secure Boot, в которой за годы накопилось слишком много движущихся частей.

Иллюстрация к теме уязвимости прошивки
Буткиты грузятся раньше ОС и переживают переустановку системы. Источник: Ars Technica

Буткиты: от LoJax до BlackLotus

Буткиты не теория. За последние годы их находили в реальных атаках не раз:

  • LoJax (2018), приписывается российским правительственным хакерам, один из первых публично задокументированных UEFI-буткитов;
  • MosaicRegressor (2020);
  • CosmicStrand (2022);
  • BlackLotus (2023), умел обходить Secure Boot на актуальных на тот момент системах.

Помимо них ESET упоминает ESpecter, FinSpy и MoonBounce. Общее у всех одно: закрепление на уровне прошивки, откуда вредонос почти невозможно вычистить обычными средствами.

Кого касается уязвимость: и Windows, и Linux

В зоне риска обе экосистемы. Шим можно установить на устройство независимо от того, какая на нём операционная система, а значит, обход Secure Boot угрожает пользователям и Windows, и Linux. Большинству буткитов для установки нужен физический доступ, пусть даже к выключенному компьютеру. Поэтому контроль над тем, кто и когда прикасается к вашей машине, здесь не пустая формальность.

db, dbx, SBAT и лимит в 32 КБ

Почему отзыв старых файлов вообще оказался таким сложным? Всё в устройстве самих списков доверия в UEFI. Есть db, перечень разрешённых сертификатов и хэшей, и dbx, перечень отозванных. Под dbx выделено всего 32 килобайта. Забивать это крохотное хранилище хэшами каждого уязвимого бинарника нерационально.

Поэтому для Linux-компонентов Microsoft использует версионные механизмы отзыва, SBAT и Secure Boot SVN. Смолар описывает разницу так: «где dbx отзывает бинарники, SBAT и SVN отзывают версии». Именно поэтому многие старые шимы, созданные до появления SBAT, так долго оставались в силе: их нечем было аккуратно вычеркнуть.

Эти 11 шимов Microsoft отозвала только в июне 2026 года, в рамках планового ежемесячного патча, после того как ESET уведомила CERT и саму компанию.

Что делать пользователю с уязвимостью Secure Boot

Защита уже раскатана, нужно лишь её получить. Конкретные шаги:

  1. Установите июньские обновления (и все последующие) для вашей ОС, именно с ними приходит отзыв уязвимых шимов.
  2. Проверьте, что Secure Boot включён в настройках UEFI. В Windows состояние можно посмотреть в утилите «Сведения о системе».
  3. Следите за обновлениями SBAT, они приходят вместе с системными патчами и постепенно закрывают старые версии.
  4. Не забывайте про физическую безопасность: буткиту почти всегда нужен доступ к устройству. Пароль на UEFI, шифрование диска, контроль над тем, кто пользуется машиной, базовая гигиена, которая тут работает.

Даже «железные» механизмы безопасности не статичны. Они требуют актуализации, а без неё превращаются в дыру с действительной подписью. Главный урок для обычного пользователя простой: регулярные обновления и контроль доступа к устройству делают больше, чем любая маркетинговая надпись «защищено». Если вам важна приватность в сети поверх этого, Sigma закроет уже другой слой, безопасный доступ и шифрование трафика.

Источники

Ars Technica, о том, как Secure Boot оставался обходимым большую часть своего существования

Google запускает свою систему именования кибергруппировок, общий стандарт с Microsoft и CrowdStrike так и не сложился
Читать следующую Google запускает свою систему именования кибергруппировок, общий стандарт с Microsoft и CrowdStrike так и не сложился

Комментарии

0
?

Пока нет комментариев. Будьте первым!