טכנולוגיה
נוצר: 15 ביולי 2026, 17:233 דק׳ קריאה
עדכון
מאומת

אבטחת מחשבים

פרצת Secure Boot של מיקרוסופט נותרה פתוחה עשור

המחשה של פרצת Secure Boot שאפשרה עקיפת מנגנון האתחול המאובטח באמצעות קובצי shim ישנים ופגיעים.
אילוסטרציה: AIחוקרי ESET חשפו פרצת Secure Boot שנותרה פתוחה במשך יותר מעשור.

📌 בקיצור

  • חוקרי ESET מצאו שניתן לעקוף את Secure Boot באמצעות קבצי shim ישנים ופגיעים
  • לפחות אחד מהקבצים הבעייתיים תוארך ל-2013, אך נותר חתום על ידי מיקרוסופט
  • המשמעות: אפשרות להשתלת קושחה זדונית עמידה גם אחרי התקנה מחדש של מערכת ההפעלה

מנגנון Secure Boot של מיקרוסופט, שנועד למנוע טעינת קוד לא מאושר בזמן עליית המחשב, היה חשוף לעקיפה פשוטה יחסית במשך רוב שנות קיומו — כך עולה ממחקר של חוקרי האבטחה ב-ESET. החוקרים זיהו 11 דימויי קושחה מסוג shim, שלפחות אחד מהם מוכר מאז 2013 כפגום, אך למרות זאת המשיך לשאת חתימה תקפה שאפשרה להתייחס אליו כרכיב מהימן.

החוליה שנשארה אמינה למרות שכבר הוכרה כפגיעה

Secure Boot הוא מנגנון שמוטמע ב-UEFI, סביבת האתחול של לוח האם, ותפקידו לוודא שרק רכיבים חתומים ומאושרים ייטענו לפני שמערכת ההפעלה עולה. ההגנה הזו קריטית משום שפגיעה בשלב האתחול מאפשרת לתוקף לפעול לפני שמנגנוני ההגנה של Windows או לינוקס נכנסים לפעולה.

הבעיה שנחשפה נוגעת ל-shim — רכיב ביניים שפותח כדי לאפשר גם למערכות לינוקס ולכלי עזר שונים לעבוד תחת Secure Boot, למרות שאינם חתומים ישירות באותה שרשרת אמון כמו רכיבי מיקרוסופט. לדברי החוקרים, ברגע שגרסאות ישנות ופגיעות של shim נשארו חתומות ולא בוטלו, הן הפכו לדלת אחורית מעשית: תוקף יכול להשתמש בהן כדי לעקוף את האימות ולשבור את רצף הבדיקות שנועד להבטיח את תקינות האתחול.

לא רק לינוקס: גם מחשבי Windows על הכוונת

אף שה-shim מזוהה בדרך כלל עם לינוקס, היקף הסיכון רחב יותר. לפי ESET, ניתן להתקין את הרכיב גם על מחשבים שמריצים Windows, ולכן הפגיעות אינה מוגבלת למשתמשי לינוקס בלבד. מרגע שהאימות נעקף, תוקף עשוי לשתול קושחה זדונית שפועלת מוקדם מאוד בתהליך האתחול — בשלב שבו לרוב קשה במיוחד לזהות פעילות עוינת או לחסום אותה.

זו גם אחת הסיבות שחולשות מסוג זה נחשבות חמורות במיוחד: קוד זדוני ברמת קושחה אינו תלוי במערכת ההפעלה עצמה. במצב כזה, גם אם המשתמש מפרמט את המחשב, מתקין מחדש את Windows או מחליף את הכונן הקשיח, הרכיב הזדוני עלול להישאר פעיל משום שהוא נטען מלמטה, עוד לפני שהמערכת החדשה בכלל מתחילה לפעול.

הכשל המרכזי: ביטול החתימות לא בוצע בזמן

בלב הפרשה עומדת שאלה ניהולית לא פחות מטכנית. מיקרוסופט מפקחת על חתימת קבצי shim, ולכן האחריות להסיר אמון מקבצים שהתגלו כפגיעים היא חלק מהמודל כולו. לפי החוקרים, הכשל לא היה בעצם קיומן של גרסאות ישנות, אלא בכך שלא נשללו מהן ההרשאות גם לאחר שנודעו הבעיות בהן. המשמעות היא שקבצים ישנים, פומביים ונגישים נשארו שימושיים לתוקפים במשך שנים.

מבחינת התעשייה, מדובר בתזכורת לכך שאבטחת אתחול אינה מסתכמת בפיתוח מנגנון קריפטוגרפי חזק. שרשרת האמון תלויה גם בתחזוקה שוטפת: זיהוי רכיבים פגומים, ביטול מהיר של חתימות שנפגעו, והפצה יעילה של רשימות חסימה למערכות קיימות. כאשר אחד מהשלבים האלה אינו מבוצע, גם מנגנון שנחשב לתקן תעשייתי עלול להפוך לפחות אפקטיבי מכפי שנדמה.

המחקר של ESET מציב כעת זרקור על שכבת אבטחה שרוב המשתמשים כלל אינם רואים, אך היא קובעת אם המחשב עולה מסביבה מהימנה או כזו שכבר הושתלה בה נוכחות עוינת. לפי הממצאים, 11 דימויי shim בעייתיים זוהו כחלק מהבדיקה, והחוקרים מתארים טכניקה פשוטה יחסית לביצוע — נתון שמחמיר את התמונה משום שהוא מצמצם את רף היכולת הנדרש מתוקפים.

הסוגיה המרכזית כעת עבור יצרניות התוכנה והחומרה היא עדכון מנגנוני הביטול והחסימה ברמת ה-UEFI ו-Secure Boot, כדי למנוע המשך שימוש ברכיבים הישנים שכבר הוכרו כפגיעים.

עוד בטכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר
עדכון
מאומת
טכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר

חברת אבטחת המידע סיירה הודיעה כי חתמה על מכתב כוונות לרכישת אואזיס סקיוריטי בעסקה שמוערכת בכמיליארד דולר, ברובה במזומן. המהלך משקף את הביקוש הגובר לכלי הגנה סביב סוכני AI וזהויות לא-אנושיות, ומרחיב את אסטרטגיית הרכישות של סיירה בשוק הסייבר הארגוני.

מאת מערכת Poozלפני שעה3 דק׳ קריאה
אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI
עדכון
מאומת
טכנולוגיה

אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI

אנבידיה הכריזה על הקמת Open Secure AI Alliance, מסגרת חדשה שמאגדת 27 חברות וארגונים במטרה לפתח כלים פתוחים לחיזוק ההגנה בסייבר. בברית חברים בין היתר מיקרוסופט, דל, SpaceX וקרן לינוקס, והיא מבקשת לקדם גישה שלפיה מודלים פתוחים הם נכס הגנתי ולא סיכון שיש להגביל באופן גורף.

מאת מערכת Poozאתמול3 דק׳ קריאה
אפל דוחה את המשקפיים החכמים ל-2027
עדכון
מאומת
טכנולוגיה

אפל דוחה את המשקפיים החכמים ל-2027

אפל מתקדמת לעבר השקת משקפיים חכמים ראשונים, אך לפי דיווח חדש היא דחתה את היעד כדי לחדד לא רק את המוצר אלא גם את המענה לחששות הכבדים סביב פרטיות. ברקע עומדת הביקורת הציבורית על משקפיים חכמים שמאפשרים תיעוד לא מוסכם, סוגיה רגישה במיוחד עבור חברה שהפכה את ההגנה על פרטיות לחלק מרכזי מהמותג שלה.

מאת מערכת Poozאתמול3 דק׳ קריאה
חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע
עדכון
מאומת
טכנולוגיה

חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע

חוקרי מדיה חברתית באירופה טוענים כי פלטפורמות גדולות מקשות על גישה לנתונים חיוניים לבדיקת קמפייני השפעה, מסחור פוליטי והפצת דיסאינפורמציה. המחלוקת התחדדה לאחר מערכת הבחירות ברומניה, שבה זינוק חד בתמיכה במועמד קלין ג'ורג'סקו עורר שאלות על תפקיד טיקטוק ותוכן מקודם שהוצג לכאורה כתוכן אורגני.

מאת מערכת Poozאתמול3 דק׳ קריאה

תגובות