Araştırmacılar, Microsoft tarafından geliştirilen ve Windows ile Linux cihazlarını donanım enfeksiyonlarından korumak için tasarlanan Secure Boot sisteminde ciddi bir açık keşfetti. ESET güvenlik firmasının araştırmacıları, 2013 yılına kadar uzanan ve hiçbir zaman iptal edilmeyen 11 adet eski yazılım bileşenini (shim) tespit etti.

Basit Bir Teknikle Bypass Mümkün

Söz konusu shim bileşenleri, Linux cihazlarına Secure Boot desteği eklemek amacıyla geliştirilmişti. Ancak bu eski bileşenleri kullanarak, başlangıç seviyesinde bir saldırgan bile sistemi bypass edebiliyor. ESET araştırmacısı Martin Smolár'a göre, bunu başarabilmek için karmaşık bir teknik veya sıfır gün açığı gerekmeyip, sadece eski ve hala güvenilir sayılan bu imzalı dosyalara erişim yeterli.

Firmware Enfeksiyonu Riski

Sistemin başarısızlığı, Microsoft'un bu bileşenleri güvenlik açığı bulunduktan sonra iptal etmemesinden kaynaklanıyor. Saldırganlar bu zaafiyeti kullanarak, cihazın UEFI (Unified Extensible Firmware Interface) firmware'ine kötü amaçlı yazılım yükleyebilir. Kurulu işletim sistemi değiştirilse veya sabit disk değiştirilse bile, bu malware kalıcı olarak çalışmaya devam edebilir.

Secure Boot, 2012 yılında başlangıç sektöründe çalışan kötü amaçlı yazılımlar (bootkit) tehdidine karşı geliştirilmişti. Açık kapı bırakıldığı takdirde, fiziksel erişime sahip saldırganlar, cihaz kapalı olsa bile, LoJax, MosaicRegressor, CosmicStrand ve BlackLotus gibi bootkit'leri yükleyebiliyor.

Kimin Etkilendiği

CERT tarafından derlenmiş listeye göre, etkilenen shim'ler Red Hat ve OpenSUSE gibi Linux dağıtımcıları ile üçüncü taraf yazılım geliştiricileri tarafından kullanılmış. Bazı bileşenler, SBAT ve MOK deny listeleri gibi modern güvenlik korumaları ihdas edilmeden önce oluşturulmuş ve o zamandan beri güncellenmemiş durumda.

Ne anlama geliyor?

Secure Boot, bir bilgisayarın açılma anında, özel anahtarlarla dijital olarak imzalanmış yazılımların çalışmasını onaylayan bir güvenlik mekanizmasıdır. Bu sistem, başlangıç aşamasında kötü amaçlı firmware'in yüklenmesini engellemek için tasarlanmıştır. Shim'ler ise, bu temel güvenlik yapısını genişletmek amacıyla oluşturulmuş ara yazılım bileşenleridir ve kendi imzasına sahiptir.

İşletim sistemi nedir bilinmese bile, bilgisayarın fiziksel olarak erişilebilir hale gelmesi, saldırganlar için ciddi bir tehdit oluşturabilir. Özellikle şirket ortamlarında ve hassas veriye erişim gerektiren durumlarda, yetkisiz kişilerin cihaza sadece birkaç dakika erişimi, sistemin tamamını güvenliğinden yoksun bırakabilir. Bu açık, bir özel şirkete veya kuruma ait dizüstü bilgisayarlar, masaüstü sistemler ve sunucuların başlangıç katmanında çalışacak zararlı yazılımlar aracılığıyla enfekte edilmesine imkan tanıyabilir.

Türkiye'de de pek çok kurumun cihazları bu riske maruz kalmış olabilir. Henüz resmi bir yaması yayınlanmadığından, güvenlik profesyonelleri cihazları yakından izleme ve güncelleme prosedürlerini sıklaştırma tavsiyesi vermektedir.