Заобикаляне на Boot Guard: Открита е уязвимост в BIOS-а на лаптопи на Gigabyte и Clevo

Грешки в управлението на ключовете излагат на риск UEFI екосистемата...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В края на февруари 2025 Binarly получи доклад за подозрителен инцидент в UEFI екосистемата. Запис в публичното хранилище SupplyChainAttacks посочва изтичане на частни ключове Boot Guard във фърмуера на устройствата Clevo. Източникът е форумът Win-Raid, където потребител е открил частните ключове в публичното пространство като част от пакет за актуализация на BIOS.

Подозренията се потвърдиха: изследването показа, че бинарният файл BootGuardKey.exe наистина съдържа два частни ключа, дублирани и в отделни PEM-файлове. Извлечените ключови модули съвпадат с модулите, използвани в ключовия манифест на Boot Guard и манифеста на политиката за зареждане във фърмуера на Clevo. Това означава, че атакуващият може да подпише злонамерен фърмуер, който успешно да се удостовери на ниво платформа, заобикаляйки механизма за сигурност на Boot Guard.

Binarly идентифицира 15 фърмуера с разкрити ключове, обхващащи 10 уникални устройства. Всички те използват BIOS от Insyde и са произведени на платформата ODM на Clevo. Те включват моделите G5, G6 и G7 на Gigabyte, включително излезлия през тази година G6X 9KG.

Име на у-вотоODMIBVВ-я на фърмуераRelease DateПоследна версия
XPG Xenia 15G G2303_V1.0.8ClevoInsyde6.2.8320.02023-06-14Да
Gigabyte G5 KEClevoInsydeFB052023-03-07Да
Gigabyte G5 KF 2024ClevoInsydeFD062024-01-10Да
Gigabyte G5 KF5 2024ClevoInsydeFD072024-10-17Не
Gigabyte G5 KF5 2024ClevoInsydeFD102024-12-09Да
Gigabyte G5 MEClevoInsydeFB042023-06-05Да
Gigabyte G5 MEClevoInsydeFB042023-06-05Не
Gigabyte G5 MFClevoInsydeFB032023-04-14Да
Gigabyte G6 KFClevoInsydeFB062023-10-23Да
Gigabyte G6X 9KG 2024ClevoInsydeFD072024-01-19Не
Gigabyte G6X 9KG 2024ClevoInsydeFB102025-02-04Да
Gigabyte G7 KFClevoInsydeFB102024-02-16Да
Gigabyte G7 KFClevoInsydeFB092023-10-18Не
NoteBook System Firmware 1.07.07TRO1ClevoInsyde6.2.8319.72023-09-05Да
NoteBook System Firmware 1.07.09TRO1ClevoInsyde6.2.8319.92023-11-28Да

Забележително е, че засегнатите устройства включват както остарели модели, така и актуални версии на фърмуера. С други думи, компрометираните ключове продължават да се използват в настоящите продукти, което прави потенциалната заплаха особено опасна.

В списъка са включени и два системни BIOS-а с име NoteBook System Firmware, които не са пряко свързани с конкретни марки устройства, което подсказва за възможно участие на други OEM производители.

Важно е да се подчертае, че проблемът засяга само устройства, базирани на платформи Clevo. В обширната база данни на Binarly, включваща над 200 000 пакета фърмуер от различни производители не са открити подобни течове сред други производители. Това предполага, че инцидентът е свързан предимно с грешки в управлението на ключовете при конкретен ODM.

На 28 февруари Binarly изпрати уведомление за уязвимост под код BRLY-2025-002 до координационния център CERT/CC. Случаят обаче беше затворен няколко дни по-късно без подробно обяснение. Екипът на Binarly планира да разкаже всички подробности за инцидента и повтарящите се грешки в управлението на ключовете на предстоящата конференция RSA.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини