اگر از یک سیستم ویندوزی یا لینوکسی استفاده میکنید، باید بدانید که سد دفاعی اصلی سختافزار شما در برابر عفونتهای سطح پایین، در ۲۴ ژوئن ۲۰۲۶ منقضی میشود. مایکروسافت در حال تلاش است تا سه گواهنامه رمزنگاری که زیربنای زنجیره اعتماد بوت امن (Secure Boot) هستند را جایگزین کند تا از تسلط یک دسته خاص از بدافزارهای نامرئی بر سختافزار شما جلوگیری کند.
تصور کنید کامپیوتر شما یک نگهبان امنیتی دارد که قبل از شروع به کار سیستمعامل، هر تکه نرمافزار را بازرسی میکند؛ این دقیقاً همان عملکرد بوت امن (Secure Boot) است — شبیه به بازرسان فرودگاهی که قبل از ورود مسافران به سالن اصلی، مدارک شناسایی آنها را چک میکنند تا هیچ فرد غیرمجازی وارد نشود. این سازوکار تضمین میکند که فقط کدهای مورد اعتماد سازنده مادربرد یا ارائهدهنده سیستمعامل در هنگام استارتآپ اجرا شوند. بدون این بررسی، مهاجمان میتوانند «بوتکیتها» (Bootkits) را نصب کنند؛ بدافزارهایی که قبل از بیدار شدن نرمافزارهای آنتیویروس، فعال میشوند.
به گزارش Ars Technica، این بوتکیتها بهشدت خطرناک هستند زیرا حتی با پاکسازی کامل حافظه و نصب مجدد سیستمعامل نیز باقی میمانند. آنها در UEFI (سفتافزار مدرن جایگزین BIOS) مخفی میشوند و به مهاجم اجازه میدهند اطلاعات حساس را سرقت کرده یا درهای پشتی دائمی در سیستم ایجاد کنند.
همانطور که در تحلیلهای پیشین ما درباره امنیت لایههای زیرین سیستمعامل اشاره کردیم، مرز بین سختافزار و نرمافزار همواره هدف اصلی حملات پیشرفته بوده است.
سازوکار بوت امن چگونه است؟
بوت امن مانند یک زنجیره اعتماد طراحی شده است که توسط مایکروسافت مدیریت میشود. این سیستم بهصورت رمزنگاریشده تأیید میکند که هر قطعه از سفتافزار و نرمافزاری که در توالی بوت بارگذاری میشود، از یک منبع مورد اعتماد آمده باشد.
اگر حتی یک حلقه از این زنجیره شناسایی نشود یا امضای معتبری نداشته باشد، بوت امن از اجرای کامل دستگاه جلوگیری میکند. این مکانیسم دقیقاً برای متوقف کردن بوتکیتهایی طراحی شده که قصد تغییر در سیستمهای مسئول بارگذاری سفتافزار را دارند.
کاتالیزور LogoFail
این بهروزرسانی اضطراری کلیدها، نتیجه کشفی حیاتی در سال ۲۰۲۳ به نام LogoFail است. پژوهشگران دریافتند که یک باگ در پردازش تصاویر (که لوگوی سازنده را هنگام بوت نمایش میدهد)، به مهاجمان اجازه میدهد بوت امن را بهطور کامل دور بزنند و سفتافزار UEFI را با کدهای مخرب آلوده کنند.
به دلیل اینکه LogoFail تقریباً تمام سیستمهای ویندوز و لینوکس جهان را تحت تأثیر قرار داد، مایکروسافت مجبور به جایگزینی امضاهای رمزنگاری فعلی شد. بر اساس مستندات مایکروسافت، تغییرات شامل موارد زیر است:
- حذف سه امضای قدیمی متعلق به سال ۲۰۱۱.
- جایگزینی آنها با گواهنامههای جدید سال ۲۰۲۳.
- بهروزرسانی «شیمها» (Shims) برای توزیعهای لینوکس، که مانند یک پل ارتباطی مورد اعتماد بین کلیدهای بوت امن و بوتلودر لینوکس عمل میکنند.
تاریخچه حملات سفتافزاری
تهدیدات سفتافزاری از بدافزارهای دیسکهای نرم افزاری اپل در دهه ۸۰ میلادی به ابزارهای پیچیده دولتی تکامل یافتهاند. در اوایل دهه ۲۰۰۰، پژوهشگران نمونههای اثباتی (PoC) مانند BootRoot را در کنفرانس Black Hat سال ۲۰۰۵ نمایش دادند. BootRoot رابط درایور شبکه (NDI) را آلوده میکرد تا ارتباطات بین درایورهای پروتکل شبکه، مانند درایورهای آداپتور TCP/IP را بهینه و کنترل کند. نمونههای اولیه دیگر شامل Vbootkit، Mebroot و Stoned Bootkit بودند.
با تغییر تکنولوژی، حملات نیز تکامل یافتند:
- در سال ۲۰۱۲، پژوهشگران بوتکیتهایی برای Mac OS X طراحی کردند که EFI (بسته سفتافزاری که فرآیند بوت را آغاز میکند) را آلوده میکردند.
- یک بوتکیت اولیه دیگر، ویندوز ۸ را از طریق آلوده کردن UEFI بوتکیت (نسخه پیشین UEFI فعلی) هدف قرار داد.
- در سال ۲۰۱۳، بوتکیت پیشرفتهتری به نام Dreamboat برای UEFI ویندوز معرفی شد.
در سال ۲۰۱۸، گروه APT 28 (معروف به Fancy Bear یا Sednit) که توسط کرملین حمایت میشود، از LoJax استفاده کرد که نخستین حمله واقعی ثبتشده به UEFI در دنیای واقعی بود. LoJax در واقع نسخهای تغییریافته از نرمافزار ضدسرقت LoJack بود و بهصورت از راه دور با استفاده از ابزارهایی که میتوانستند بخشهایی از حافظه فلش سفتافزار UEFI را بازنویسی کنند، نصب میشد.
سپس در سال ۲۰۲۰، شرکت Kaspersky بدافزار MosaicRegressor را کشف کرد. این بدافزار در هر بار ریبوت، وجود یک فایل مخرب در پوشه استارتآپ ویندوز را چک میکرد؛ اگر فایل حذف شده بود، UEFI بهسادگی آن را دوباره نصب میکرد. ابزارهای دیگری مثل ESpecter، FinSpy و MoonBounce ثابت میکنند که مرز سختافزار و نرمافزار، جبهه اصلی جنگ در امنیت سایبری است.
تأثیر بر کسبوکار و کاربران
برای کاربر عادی، این یک بحران نگهداری است. اگر بهروزرسانی را فراموش کنید، کامپیوتر شما از کار نمیافتد، اما درهای آن برای تهدیدات جدید UEFI باز میماند. در واقع، دستگاههایی که بهروزرسانی نشدهاند، همین حالا هم در برابر آسیبپذیری صنعتگستر LogoFail آسیبپذیر هستند.
برای کسبوکارها، ناوگانی از لپتاپهای بهروزنشده یک ریسک عظیم است؛ چراکه عفونتهای سفتافزاری تقریباً با نرمافزارهای امنیتی سازمانی استاندارد شناسایی نمیشوند. این جایگزینی کلیدها برای کاهش ریسکهای فعلی و جلوگیری از حملات احتمالی آینده به UEFI طراحی شده است.
اکثر دستگاههای ویندوز ۱۰ و ۱۱ این کلیدها را بهصورت خودکار از طریق وصلههای ماهانه دریافت میکنند. با این حال، سختافزارهای قدیمیتر ممکن است به مداخله دستی نیاز داشته باشند. کاربران لینوکس نیز باید بهطور فعال توزیعهای خود را برای انتشار نسخههای جدید shim رصد کنند.
برای بررسی وضعیت در ویندوز، به مسیر Windows Security > Device Security > Secure Boot بروید. تیک سبز تأیید میکند که بهروزرسانی کامل شده است. اگر قصد بهروزرسانی سفتافزار مادربرد را دارید، تا جایگزینی گواهنامههای جدید صبر کنید تا با مشکلات سازگاری مواجه نشوید.
گام بعدی شما
- در تنظیمات Windows Security وضعیت Secure Boot را چک کنید تا از فعال بودن و بهروز بودن آن مطمئن شوید.
- اگر از لینوکس استفاده میکنید، سریعاً آپدیتهای توزیع خود را برای دریافت shim جدید بررسی کنید.
- در صورت استفاده از سختافزارهای قدیمی (قبل از ۲۰۱۵)، مستندات سازنده مادربرد را برای بهروزرسانی دستی UEFI چک کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما درباره معماریهای امنیتی جدید در تراشههای نسل آینده مراجعه کنید.




گفتگو