В края на февруари 2025 Binarly получи доклад за подозрителен инцидент в UEFI екосистемата. Запис в публичното хранилище SupplyChainAttacks посочва изтичане на частни ключове Boot Guard във фърмуера на устройствата Clevo. Източникът е форумът Win-Raid, където потребител е открил частните ключове в публичното пространство като част от пакет за актуализация на BIOS.
Подозренията се потвърдиха: изследването показа, че бинарният файл BootGuardKey.exe наистина съдържа два частни ключа, дублирани и в отделни PEM-файлове. Извлечените ключови модули съвпадат с модулите, използвани в ключовия манифест на Boot Guard и манифеста на политиката за зареждане във фърмуера на Clevo. Това означава, че атакуващият може да подпише злонамерен фърмуер, който успешно да се удостовери на ниво платформа, заобикаляйки механизма за сигурност на Boot Guard.
Binarly идентифицира 15 фърмуера с разкрити ключове, обхващащи 10 уникални устройства. Всички те използват BIOS от Insyde и са произведени на платформата ODM на Clevo. Те включват моделите G5, G6 и G7 на Gigabyte, включително излезлия през тази година G6X 9KG.
| Име на у-вото | ODM | IBV | В-я на фърмуера | Release Date | Последна версия |
|---|---|---|---|---|---|
| XPG Xenia 15G G2303_V1.0.8 | Clevo | Insyde | 6.2.8320.0 | 2023-06-14 | Да |
| Gigabyte G5 KE | Clevo | Insyde | FB05 | 2023-03-07 | Да |
| Gigabyte G5 KF 2024 | Clevo | Insyde | FD06 | 2024-01-10 | Да |
| Gigabyte G5 KF5 2024 | Clevo | Insyde | FD07 | 2024-10-17 | Не |
| Gigabyte G5 KF5 2024 | Clevo | Insyde | FD10 | 2024-12-09 | Да |
| Gigabyte G5 ME | Clevo | Insyde | FB04 | 2023-06-05 | Да |
| Gigabyte G5 ME | Clevo | Insyde | FB04 | 2023-06-05 | Не |
| Gigabyte G5 MF | Clevo | Insyde | FB03 | 2023-04-14 | Да |
| Gigabyte G6 KF | Clevo | Insyde | FB06 | 2023-10-23 | Да |
| Gigabyte G6X 9KG 2024 | Clevo | Insyde | FD07 | 2024-01-19 | Не |
| Gigabyte G6X 9KG 2024 | Clevo | Insyde | FB10 | 2025-02-04 | Да |
| Gigabyte G7 KF | Clevo | Insyde | FB10 | 2024-02-16 | Да |
| Gigabyte G7 KF | Clevo | Insyde | FB09 | 2023-10-18 | Не |
| NoteBook System Firmware 1.07.07TRO1 | Clevo | Insyde | 6.2.8319.7 | 2023-09-05 | Да |
| NoteBook System Firmware 1.07.09TRO1 | Clevo | Insyde | 6.2.8319.9 | 2023-11-28 | Да |
Забележително е, че засегнатите устройства включват както остарели модели, така и актуални версии на фърмуера. С други думи, компрометираните ключове продължават да се използват в настоящите продукти, което прави потенциалната заплаха особено опасна.
В списъка са включени и два системни BIOS-а с име NoteBook System Firmware, които не са пряко свързани с конкретни марки устройства, което подсказва за възможно участие на други OEM производители.
Важно е да се подчертае, че проблемът засяга само устройства, базирани на платформи Clevo. В обширната база данни на Binarly, включваща над 200 000 пакета фърмуер от различни производители не са открити подобни течове сред други производители. Това предполага, че инцидентът е свързан предимно с грешки в управлението на ключовете при конкретен ODM.
На 28 февруари Binarly изпрати уведомление за уязвимост под код BRLY-2025-002 до координационния център CERT/CC. Случаят обаче беше затворен няколко дни по-късно без подробно обяснение. Екипът на Binarly планира да разкаже всички подробности за инцидента и повтарящите се грешки в управлението на ключовете на предстоящата конференция RSA.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!