ΑρχικήSecurityΕλάττωμα Secure Boot επιτρέπει εγκατάσταση bootkit malware

Ελάττωμα Secure Boot επιτρέπει εγκατάσταση bootkit malware

Ερευνητές ασφαλείας αποκάλυψαν ένα νέο ελάττωμα παράκαμψης του Secure Boot, η οποία καταγράφεται ως CVE-2025-3052 και μπορεί να χρησιμοποιηθεί για την απενεργοποίηση των μηχανισμών ασφαλείας σε υπολογιστές και διακομιστές, επιτρέποντας την εγκατάσταση κακόβουλου λογισμικού τύπου bootkit.

Δείτε επίσης: Honeywell: Οι μολύνσεις από το Ramnit malware αυξάνονται

Ελάττωμα Secure Boot

Το ελάττωμα επηρεάζει σχεδόν όλα τα συστήματα που εμπιστεύονται το πιστοποιητικό “UEFI CA 2011” της Microsoft, δηλαδή ουσιαστικά κάθε υλικό που υποστηρίζει το Secure Boot.

Ο ερευνητής της Binarly, Alex Matrosov, ανακάλυψε την ευπάθεια CVE-2025-3052 όταν εντόπισε ένα εργαλείο αναβάθμισης BIOS υπογεγραμμένο με το πιστοποιητικό υπογραφής UEFI της Microsoft.

Το συγκεκριμένο εργαλείο είχε αρχικά σχεδιαστεί για ανθεκτικά tablets, αλλά επειδή ήταν υπογεγραμμένο με το πιστοποιητικό UEFI της Microsoft, μπορούσε να εκτελεστεί σε οποιοδήποτε σύστημα με ενεργοποιημένο το Secure Boot.

Περαιτέρω έρευνες αποκάλυψαν ότι το ευάλωτο αυτό module κυκλοφορούσε «ελεύθερα» ήδη από τα τέλη του 2022 και αργότερα ανέβηκε στο VirusTotal το 2024, όπου εντοπίστηκε από την ομάδα της Binarly.

Η Binarly γνωστοποίησε το ελάττωμα Secure Boot στο CERT/CC στις 26 Φεβρουαρίου 2025, και το CVE-2025-3052 αντιμετωπίζεται σήμερα με την κυκλοφορία των ενημερώσεων ασφαλείας του Microsoft Patch Tuesday για τον Ιούνιο του 2025. Ωστόσο, κατά τη διάρκεια της διαδικασίας αξιολόγησης, η Microsoft διαπίστωσε ότι η ευπάθεια επηρέαζε ακόμη 13 modules, τα οποία προστέθηκαν στη βάση δεδομένων ανάκλησης (revocation database).

Δείτε ακόμα: Ψεύτικες σελίδες DocuSign διανέμουν το NetSupport RAT malware

bootkit malware

Η ευπάθεια προκαλείται από ένα νόμιμο εργαλείο ενημέρωσης BIOS, υπογεγραμμένο με το πιστοποιητικό “UEFI CA 2011” της Microsoft, το οποίο είναι αξιόπιστο στους περισσότερους σύγχρονους υπολογιστές που χρησιμοποιούν UEFI firmware. Το εργαλείο αυτό διαβάζει μια μεταβλητή NVRAM με δυνατότητα εγγραφής από τον χρήστη (IhisiParamBuffer), χωρίς να την ελέγχει για εγκυρότητα. Εάν ένας επιτιθέμενος διαθέτει δικαιώματα διαχειριστή στο λειτουργικό σύστημα, μπορεί να τροποποιήσει αυτή τη μεταβλητή έτσι ώστε να γράφονται αυθαίρετα δεδομένα σε θέσεις μνήμης κατά τη διάρκεια της εκκίνησης του UEFI — δηλαδή πριν φορτωθεί το λειτουργικό σύστημα ή ακόμη και ο πυρήνας του.

Εκμεταλλευόμενη αυτή την ευπάθεια, η Binarly δημιούργησε ένα proof-of-concept exploit που μηδενίζει τη μεταβλητή συστήματος ‘gSecurity2’, η οποία είναι υπεύθυνη για την επιβολή του Secure Boot. Μόλις το Secure Boot απενεργοποιηθεί, οι επιτιθέμενοι μπορούν να εγκαταστήσουν κακόβουλο λογισμικό τύπου bootkit, το οποίο μπορεί να παραμένει αόρατο στο λειτουργικό σύστημα και να απενεργοποιεί επιπλέον λειτουργίες ασφαλείας.

Για την αντιμετώπιση του ελαττώματος CVE-2025-3052, η Microsoft πρόσθεσε τα hashes των επηρεαζόμενων modules στη λίστα ανάκλησης dbx του Secure Boot. Η Binarly και η Microsoft προτρέπουν τους χρήστες να εγκαταστήσουν άμεσα το ενημερωμένο αρχείο dbx μέσω των σημερινών ενημερώσεων ασφαλείας, προκειμένου να προστατεύσουν τις συσκευές τους.

Δείτε επίσης: Νέο αυτοδιαδιδόμενο malware μολύνει τα Docker Containers

Ένα σημαντικό στοιχείο που προκύπτει από τα παραπάνω είναι το πώς ακόμη και έμπιστα πιστοποιημένα λογισμικά, όπως τα εργαλεία BIOS που έχουν υπογραφεί με έγκυρα πιστοποιητικά της Microsoft, μπορούν να αποτελέσουν σοβαρό κίνδυνο ασφαλείας όταν περιέχουν αδυναμίες που δεν έχουν εντοπιστεί εγκαίρως. Γι’ αυτό, είναι απαραίτητο οι διαχειριστές IT και οι τελικοί χρήστες να μην αμελούν τις ενημερώσεις firmware και Secure Boot, οι οποίες συχνά παραβλέπονται σε σχέση με τις ενημερώσεις λειτουργικού συστήματος.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS