11 محمّلات UEFI قديمة موقعة من مايكروسوفت تسمح بتجاوز Secure Boot

كشف باحثو الأمن السيبراني في شركة ESET عن وجود 11 تطبيق UEFI قديم موقّع من مايكروسوفت يمكن استغلاله لتجاوز آلية Secure Boot في معظم الأنظمة الحديثة. هذه التطبيقات هي محمّلات shim قديمة، وهي مكونات مفتوحة المصدر تُستخدم للسماح بتشغيل توزيعات لينكس مع تفعيل Secure Boot. المشكلة أن هذه المحمّلات ما زالت موثوقة من قبل الأجهزة لأنها موقعة بشهادة Microsoft Corporation UEFI CA 2011، رغم أن الشهادة انتهت صلاحيتها في يونيو 2026.

كيف يعمل الاستغلال
  • يقوم الـ firmware بتحميل الـ shim والتحقق من توقيعه عبر شهادة مايكروسوفت.
  • الـ shim بدوره يتحقق من محمّل الإقلاع الثاني (غالبًا GRUB 2) باستخدام شهادة الموزع.
  • GRUB يتحقق من النواة بنفس الشهادة. لكن عند استخدام نسخة قديمة من shim، يمكن للمهاجم تنفيذ كود غير موثوق أثناء الإقلاع، مما يتيح نشر برمجيات bootkits مثل BlackLotus أو HybridPetya حتى مع تفعيل Secure Boot.
قائمة المحمّلات المتأثرة
  • Spyrus WTGCreator (0.7 أو أقل)
  • RedHat Enterprise Linux 7.2 (shim 0.9)
  • CentOS 7.2 (shim 0.9)
  • Baramundi Management Suite (حتى 2024R1 – shim 0.8)
  • WipeDrive (8.0.0 – 8.1.3 – shim 0.7)
  • Abitti 1 (1.0 – shim 0.8)
  • ROSA Linux (R9, R10 – shim 0.9)
  • Oracle Linux 7.2 (shim 0.9)
  • PC Doctor Service Center (15, 16 – shim 0.9)
  • OpenSuse (shim 0.9 و2.1)
تقنيات الهجوم الممكنة
  • استبدال الـ shim المحدث بآخر قديم موقّع من مايكروسوفت.
  • استغلال ثغرات في آلية MOK allowlist/denylist لتجاوز القيود.
  • الالتفاف على آلية SBAT (Secure Boot Advanced Targeting) التي تهدف إلى منع تشغيل المكونات القديمة.
  • استخدام أسلوب BYOVD (Bring Your Own Vulnerable Driver) لتشغيل كود ضار في مرحلة مبكرة جدًا من الإقلاع.
خطورة الثغرة
  • الهجوم يحدث قبل تحميل نظام التشغيل وأدوات الحماية، ما يسمح بتجاوز أنظمة EDR والمراقبة.
  • يمكن أن يؤدي إلى استمرارية عميقة تبقى حتى بعد إعادة تشغيل النظام أو إعادة تثبيت النظام.
  • الثغرات مسجلة تحت المعرفات CVE-2026-8863 وCVE-2026-10797.
التوصيات الأمنية
  • التأكد من تحديث قائمة DBX revocation list الخاصة بمايكروسوفت.
  • منع استخدام محمّلات shim القديمة وإعادة توقيع النسخ المحدثة.
  • مراقبة أي تغييرات في عملية الإقلاع عبر أدوات أمنية متخصصة.
  • اعتماد آليات تحقق إضافية لضمان أن مكونات الإقلاع غير قابلة للاستبدال بنسخ قديمة.
محمد وهبى
محمد وهبى
المقالات: 1294

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.