טכנולוגיה
נוצר: 15 ביולי 2026, 17:233 דק׳ קריאה
עדכון
מאומת

אבטחת מחשבים

פרצת Secure Boot של מיקרוסופט נותרה פתוחה עשור

המחשה של פרצת Secure Boot שאפשרה עקיפת מנגנון האתחול המאובטח באמצעות קובצי shim ישנים ופגיעים.
אילוסטרציה: AIחוקרי ESET חשפו פרצת Secure Boot שנותרה פתוחה במשך יותר מעשור.

📌 בקיצור

  • חוקרי ESET מצאו שניתן לעקוף את Secure Boot באמצעות קבצי shim ישנים ופגיעים
  • לפחות אחד מהקבצים הבעייתיים תוארך ל-2013, אך נותר חתום על ידי מיקרוסופט
  • המשמעות: אפשרות להשתלת קושחה זדונית עמידה גם אחרי התקנה מחדש של מערכת ההפעלה

מנגנון Secure Boot של מיקרוסופט, שנועד למנוע טעינת קוד לא מאושר בזמן עליית המחשב, היה חשוף לעקיפה פשוטה יחסית במשך רוב שנות קיומו — כך עולה ממחקר של חוקרי האבטחה ב-ESET. החוקרים זיהו 11 דימויי קושחה מסוג shim, שלפחות אחד מהם מוכר מאז 2013 כפגום, אך למרות זאת המשיך לשאת חתימה תקפה שאפשרה להתייחס אליו כרכיב מהימן.

החוליה שנשארה אמינה למרות שכבר הוכרה כפגיעה

Secure Boot הוא מנגנון שמוטמע ב-UEFI, סביבת האתחול של לוח האם, ותפקידו לוודא שרק רכיבים חתומים ומאושרים ייטענו לפני שמערכת ההפעלה עולה. ההגנה הזו קריטית משום שפגיעה בשלב האתחול מאפשרת לתוקף לפעול לפני שמנגנוני ההגנה של Windows או לינוקס נכנסים לפעולה.

הבעיה שנחשפה נוגעת ל-shim — רכיב ביניים שפותח כדי לאפשר גם למערכות לינוקס ולכלי עזר שונים לעבוד תחת Secure Boot, למרות שאינם חתומים ישירות באותה שרשרת אמון כמו רכיבי מיקרוסופט. לדברי החוקרים, ברגע שגרסאות ישנות ופגיעות של shim נשארו חתומות ולא בוטלו, הן הפכו לדלת אחורית מעשית: תוקף יכול להשתמש בהן כדי לעקוף את האימות ולשבור את רצף הבדיקות שנועד להבטיח את תקינות האתחול.

לא רק לינוקס: גם מחשבי Windows על הכוונת

אף שה-shim מזוהה בדרך כלל עם לינוקס, היקף הסיכון רחב יותר. לפי ESET, ניתן להתקין את הרכיב גם על מחשבים שמריצים Windows, ולכן הפגיעות אינה מוגבלת למשתמשי לינוקס בלבד. מרגע שהאימות נעקף, תוקף עשוי לשתול קושחה זדונית שפועלת מוקדם מאוד בתהליך האתחול — בשלב שבו לרוב קשה במיוחד לזהות פעילות עוינת או לחסום אותה.

זו גם אחת הסיבות שחולשות מסוג זה נחשבות חמורות במיוחד: קוד זדוני ברמת קושחה אינו תלוי במערכת ההפעלה עצמה. במצב כזה, גם אם המשתמש מפרמט את המחשב, מתקין מחדש את Windows או מחליף את הכונן הקשיח, הרכיב הזדוני עלול להישאר פעיל משום שהוא נטען מלמטה, עוד לפני שהמערכת החדשה בכלל מתחילה לפעול.

הכשל המרכזי: ביטול החתימות לא בוצע בזמן

בלב הפרשה עומדת שאלה ניהולית לא פחות מטכנית. מיקרוסופט מפקחת על חתימת קבצי shim, ולכן האחריות להסיר אמון מקבצים שהתגלו כפגיעים היא חלק מהמודל כולו. לפי החוקרים, הכשל לא היה בעצם קיומן של גרסאות ישנות, אלא בכך שלא נשללו מהן ההרשאות גם לאחר שנודעו הבעיות בהן. המשמעות היא שקבצים ישנים, פומביים ונגישים נשארו שימושיים לתוקפים במשך שנים.

מבחינת התעשייה, מדובר בתזכורת לכך שאבטחת אתחול אינה מסתכמת בפיתוח מנגנון קריפטוגרפי חזק. שרשרת האמון תלויה גם בתחזוקה שוטפת: זיהוי רכיבים פגומים, ביטול מהיר של חתימות שנפגעו, והפצה יעילה של רשימות חסימה למערכות קיימות. כאשר אחד מהשלבים האלה אינו מבוצע, גם מנגנון שנחשב לתקן תעשייתי עלול להפוך לפחות אפקטיבי מכפי שנדמה.

המחקר של ESET מציב כעת זרקור על שכבת אבטחה שרוב המשתמשים כלל אינם רואים, אך היא קובעת אם המחשב עולה מסביבה מהימנה או כזו שכבר הושתלה בה נוכחות עוינת. לפי הממצאים, 11 דימויי shim בעייתיים זוהו כחלק מהבדיקה, והחוקרים מתארים טכניקה פשוטה יחסית לביצוע — נתון שמחמיר את התמונה משום שהוא מצמצם את רף היכולת הנדרש מתוקפים.

הסוגיה המרכזית כעת עבור יצרניות התוכנה והחומרה היא עדכון מנגנוני הביטול והחסימה ברמת ה-UEFI ו-Secure Boot, כדי למנוע המשך שימוש ברכיבים הישנים שכבר הוכרו כפגיעים.

עוד בטכנולוגיה

אפל משיקה אייפון מתקפל ראשון במחיר שיא
עדכון
מאומת
טכנולוגיה

אפל משיקה אייפון מתקפל ראשון במחיר שיא

אפל הציגה את ה-Duo, האייפון המתקפל הראשון בתולדותיה, במהלך אירוע ההשקה השנתי הראשון של המנכ"ל החדש ג'ון טרנוס. המכשיר החדש מסמן שינוי משמעותי בקו האייפון, אך תג המחיר הגבוה והשוק המצומצם של טלפונים מתקפלים מציבים בפני החברה מבחן מסחרי לא פשוט.

מאת מערכת Poozלפני 2 ימים4 דק׳ קריאה
מערכת סולארית ביתית עם גיבוי גנרטור כבר קיימת
ראיון
מאומת
טכנולוגיה

מערכת סולארית ביתית עם גיבוי גנרטור כבר קיימת

שילוב של פאנלים סולאריים, סוללה ביתית וגנרטור חירום כבר זמין כיום בכמה מערכות מסחריות, עם יכולת לעבור אוטומטית לגיבוי בעת הפסקת חשמל ולנהל את צריכת האנרגיה דרך בקר ייעודי. לצד פתרון של FranklinWH, גם משתמשים ומתקינים הצביעו על מערכות של Enphase ו-Sol-Ark שמציעות תרחיש פעולה דומה, בכפוף לתכנון נכון ולהתקנה מקצועית.

מאת מערכת Poozלפני 5 ימים4 דק׳ קריאה
שבוע סוער בטכנולוגיה: מ-GPT-6 עד IFA 2026
עדכון
מאומת
טכנולוגיה

שבוע סוער בטכנולוגיה: מ-GPT-6 עד IFA 2026

שורת הכרזות, השקות וביקורות סימנה שבוע עמוס במיוחד בעולם הטכנולוגיה. בין הכותרות הבולטות: דגם חדש של OpenAI שעורר דיון מחודש סביב הבטחות ה-AGI, מוצרים חדשים מ-IFA בברלין, וכניסת דייסון לתחום מברשות השיניים החכמות.

מאת מערכת Poozלפני 6 ימים4 דק׳ קריאה
סטארטאפ הודי גייס 2.5 מיליון דולר לכלי טיס שאמור לשהות שנה באוויר
עדכון
מאומת
טכנולוגיה

סטארטאפ הודי גייס 2.5 מיליון דולר לכלי טיס שאמור לשהות שנה באוויר

אלטאון, סטארטאפ מבנגלור, גייס 2.5 מיליון דולר כדי לפתח כלי טיס אוטונומי קטן שאמור להפיק אנרגיה מגזירת רוח מעל הים ולהישאר באוויר לפרקי זמן חריגים. החברה כבר ביצעה ניסויי טיסה ראשונים, אך המבחן המשמעותי עוד לפניה: להוכיח שהמטוס מסוגל לטוס לאורך זמן בלי להישען על הנעה רציפה.

מאת מערכת Pooz1 בספטמבר 20264 דק׳ קריאה

תגובות