پرش به محتوای اصلی
پرش به محتوای مقاله

مهلت ۲۴ ژوئن برای ایمن‌سازی بوت‌لوادرها در برابر بدافزارهای غیرقابل‌حذف

·۲۷ خرداد ۱۴۰۵۵ دقیقه مطالعه
کاربران ویندوز و لینوکس: مهلت به‌روزرسانی کلیدهای Secure Boot نزدیک است
کاربران ویندوز و لینوکس: مهلت به‌روزرسانی کلیدهای Secure Boot نزدیک است
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

انتقال از مدل اعتماد ۱۰ ساله به چرخه حیات رمزنگاری کوتاه‌مدت و چابک برای مقابله با باگ‌های پردازش تصویر در سطح فریم‌ور.

اگر از یک سیستم ویندوزی یا لینوکسی استفاده می‌کنید، باید بدانید که سد دفاعی اصلی سخت‌افزار شما در برابر عفونت‌های سطح پایین، در ۲۴ ژوئن ۲۰۲۶ منقضی می‌شود. مایکروسافت در حال تلاش است تا سه گواهنامه رمزنگاری که زیربنای زنجیره اعتماد بوت امن (Secure Boot) هستند را جایگزین کند تا از تسلط یک دسته خاص از بدافزارهای نامرئی بر سخت‌افزار شما جلوگیری کند.

تصور کنید کامپیوتر شما یک نگهبان امنیتی دارد که قبل از شروع به کار سیستم‌عامل، هر تکه نرم‌افزار را بازرسی می‌کند؛ این دقیقاً همان عملکرد بوت امن (Secure Boot) است — شبیه به بازرسان فرودگاهی که قبل از ورود مسافران به سالن اصلی، مدارک شناسایی آن‌ها را چک می‌کنند تا هیچ فرد غیرمجازی وارد نشود. این سازوکار تضمین می‌کند که فقط کدهای مورد اعتماد سازنده مادربرد یا ارائه‌دهنده سیستم‌عامل در هنگام استارت‌آپ اجرا شوند. بدون این بررسی، مهاجمان می‌توانند «بوت‌کیت‌ها» (Bootkits) را نصب کنند؛ بدافزارهایی که قبل از بیدار شدن نرم‌افزارهای آنتی‌ویروس، فعال می‌شوند.

به گزارش Ars Technica، این بوت‌کیت‌ها به‌شدت خطرناک هستند زیرا حتی با پاک‌سازی کامل حافظه و نصب مجدد سیستم‌عامل نیز باقی می‌مانند. آن‌ها در UEFI (سفت‌افزار مدرن جایگزین BIOS) مخفی می‌شوند و به مهاجم اجازه می‌دهند اطلاعات حساس را سرقت کرده یا درهای پشتی دائمی در سیستم ایجاد کنند.

همان‌طور که در تحلیل‌های پیشین ما درباره امنیت لایه‌های زیرین سیستم‌عامل اشاره کردیم، مرز بین سخت‌افزار و نرم‌افزار همواره هدف اصلی حملات پیشرفته بوده است.

سازوکار بوت امن چگونه است؟

بوت امن مانند یک زنجیره اعتماد طراحی شده است که توسط مایکروسافت مدیریت می‌شود. این سیستم به‌صورت رمزنگاری‌شده تأیید می‌کند که هر قطعه از سفت‌افزار و نرم‌افزاری که در توالی بوت بارگذاری می‌شود، از یک منبع مورد اعتماد آمده باشد.

اگر حتی یک حلقه از این زنجیره شناسایی نشود یا امضای معتبری نداشته باشد، بوت امن از اجرای کامل دستگاه جلوگیری می‌کند. این مکانیسم دقیقاً برای متوقف کردن بوت‌کیت‌هایی طراحی شده که قصد تغییر در سیستم‌های مسئول بارگذاری سفت‌افزار را دارند.

کاتالیزور LogoFail

این به‌روزرسانی اضطراری کلیدها، نتیجه کشفی حیاتی در سال ۲۰۲۳ به نام LogoFail است. پژوهشگران دریافتند که یک باگ در پردازش تصاویر (که لوگوی سازنده را هنگام بوت نمایش می‌دهد)، به مهاجمان اجازه می‌دهد بوت امن را به‌طور کامل دور بزنند و سفت‌افزار UEFI را با کدهای مخرب آلوده کنند.

به دلیل اینکه LogoFail تقریباً تمام سیستم‌های ویندوز و لینوکس جهان را تحت تأثیر قرار داد، مایکروسافت مجبور به جایگزینی امضاهای رمزنگاری فعلی شد. بر اساس مستندات مایکروسافت، تغییرات شامل موارد زیر است:

  • حذف سه امضای قدیمی متعلق به سال ۲۰۱۱.
  • جایگزینی آن‌ها با گواهنامه‌های جدید سال ۲۰۲۳.
  • به‌روزرسانی «شیم‌ها» (Shims) برای توزیع‌های لینوکس، که مانند یک پل ارتباطی مورد اعتماد بین کلیدهای بوت امن و بوت‌لودر لینوکس عمل می‌کنند.

تاریخچه حملات سفت‌افزاری

تهدیدات سفت‌افزاری از بدافزارهای دیسک‌های نرم افزاری اپل در دهه ۸۰ میلادی به ابزارهای پیچیده دولتی تکامل یافته‌اند. در اوایل دهه ۲۰۰۰، پژوهشگران نمونه‌های اثباتی (PoC) مانند BootRoot را در کنفرانس Black Hat سال ۲۰۰۵ نمایش دادند. BootRoot رابط درایور شبکه (NDI) را آلوده می‌کرد تا ارتباطات بین درایورهای پروتکل شبکه، مانند درایورهای آداپتور TCP/IP را بهینه و کنترل کند. نمونه‌های اولیه دیگر شامل Vbootkit، Mebroot و Stoned Bootkit بودند.

با تغییر تکنولوژی، حملات نیز تکامل یافتند:

  • در سال ۲۰۱۲، پژوهشگران بوت‌کیت‌هایی برای Mac OS X طراحی کردند که EFI (بسته سفت‌افزاری که فرآیند بوت را آغاز می‌کند) را آلوده می‌کردند.
  • یک بوت‌کیت اولیه دیگر، ویندوز ۸ را از طریق آلوده کردن UEFI بوت‌کیت (نسخه پیشین UEFI فعلی) هدف قرار داد.
  • در سال ۲۰۱۳، بوت‌کیت پیشرفته‌تری به نام Dreamboat برای UEFI ویندوز معرفی شد.

در سال ۲۰۱۸، گروه APT 28 (معروف به Fancy Bear یا Sednit) که توسط کرملین حمایت می‌شود، از LoJax استفاده کرد که نخستین حمله واقعی ثبت‌شده به UEFI در دنیای واقعی بود. LoJax در واقع نسخه‌ای تغییریافته از نرم‌افزار ضدسرقت LoJack بود و به‌صورت از راه دور با استفاده از ابزارهایی که می‌توانستند بخش‌هایی از حافظه فلش سفت‌افزار UEFI را بازنویسی کنند، نصب می‌شد.

سپس در سال ۲۰۲۰، شرکت Kaspersky بدافزار MosaicRegressor را کشف کرد. این بدافزار در هر بار ری‌بوت، وجود یک فایل مخرب در پوشه استارت‌آپ ویندوز را چک می‌کرد؛ اگر فایل حذف شده بود، UEFI به‌سادگی آن را دوباره نصب می‌کرد. ابزارهای دیگری مثل ESpecter، FinSpy و MoonBounce ثابت می‌کنند که مرز سخت‌افزار و نرم‌افزار، جبهه اصلی جنگ در امنیت سایبری است.

تأثیر بر کسب‌وکار و کاربران

برای کاربر عادی، این یک بحران نگهداری است. اگر به‌روزرسانی را فراموش کنید، کامپیوتر شما از کار نمی‌افتد، اما درهای آن برای تهدیدات جدید UEFI باز می‌ماند. در واقع، دستگاه‌هایی که به‌روزرسانی نشده‌اند، همین حالا هم در برابر آسیب‌پذیری صنعت‌گستر LogoFail آسیب‌پذیر هستند.

برای کسب‌وکارها، ناوگانی از لپ‌تاپ‌های به‌روزنشده یک ریسک عظیم است؛ چراکه عفونت‌های سفت‌افزاری تقریباً با نرم‌افزارهای امنیتی سازمانی استاندارد شناسایی نمی‌شوند. این جایگزینی کلیدها برای کاهش ریسک‌های فعلی و جلوگیری از حملات احتمالی آینده به UEFI طراحی شده است.

اکثر دستگاه‌های ویندوز ۱۰ و ۱۱ این کلیدها را به‌صورت خودکار از طریق وصله‌های ماهانه دریافت می‌کنند. با این حال، سخت‌افزارهای قدیمی‌تر ممکن است به مداخله دستی نیاز داشته باشند. کاربران لینوکس نیز باید به‌طور فعال توزیع‌های خود را برای انتشار نسخه‌های جدید shim رصد کنند.

برای بررسی وضعیت در ویندوز، به مسیر Windows Security > Device Security > Secure Boot بروید. تیک سبز تأیید می‌کند که به‌روزرسانی کامل شده است. اگر قصد به‌روزرسانی سفت‌افزار مادربرد را دارید، تا جایگزینی گواهنامه‌های جدید صبر کنید تا با مشکلات سازگاری مواجه نشوید.

گام بعدی شما

  • در تنظیمات Windows Security وضعیت Secure Boot را چک کنید تا از فعال بودن و به‌روز بودن آن مطمئن شوید.
  • اگر از لینوکس استفاده می‌کنید، سریعاً آپدیت‌های توزیع خود را برای دریافت shim جدید بررسی کنید.
  • در صورت استفاده از سخت‌افزارهای قدیمی (قبل از ۲۰۱۵)، مستندات سازنده مادربرد را برای به‌روزرسانی دستی UEFI چک کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره معماری‌های امنیتی جدید در تراشه‌های نسل آینده مراجعه کنید.

چرا این موضوع مهم است؟

این اقدام بر اساس اعتبار استانداردهای مایکروسافت، ریسک حملات سطح پایین (Low-level) را کاهش می‌دهد. در صورت شکست این به‌روزرسانی، کل زنجیره اعتماد سخت‌افزار در برابر بدافزارهای مقاوم در برابر فرمت شدن آسیب‌پذیر می‌شود.

تأثیر برای ایران

به‌دلیل ماهیت سخت‌افزاری و سیستمی این به‌روزرسانی، تحریم‌ها مانع دریافت پچ‌های خودکار ویندوز نمی‌شوند و کاربران ایرانی مستقیماً تحت تاثیر هستند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی گواهینامه‌های ۲۰۱۱ نشان می‌دهد که اعتماد در دنیای سخت‌افزار دیگر ابدی نیست. این رویکرد، امنیت استاتیک را به مدل‌های چابک رمزنگاری تبدیل می‌کند تا در برابر حملاتی مثل LogoFail که منطق سنتی بررسی امضا را دور می‌زنند، مقاوم باشد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

موضوع‌ها

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.