ESET araştırmacıları, Microsoft tarafından imzalanmış bazı eski UEFI ara katman önyükleyicilerinde Güvenli Önyükleme korumasının aşılmasına imkân tanıyabilecek 11 güvenlik sorunu tespit etti. Bulgular, güncel olmayan ancak hâlâ güvenilir kabul edilen bileşenlerin saldırganlar tarafından kötüye kullanılabileceğini gösteriyor.

Araştırmaya göre sorun yalnızca belirli bir işletim sistemi veya yazılımın kurulu olduğu cihazlarla sınırlı değil. Saldırganlar, güvenlik açığı bulunan imzalı bir ara katman dosyasını Microsoft’un üçüncü taraf UEFI sertifikasına güvenen uyumlu sistemlere taşıyarak korumayı atlatmayı deneyebilir.
UEFI Ara Katman Önyükleyicisi Nedir?
UEFI ara katman önyükleyicileri, anakartın UEFI bellenimi ile işletim sisteminin önyükleme süreci arasında görev yapan küçük yazılım bileşenleri olarak kullanılıyor. Bu bileşenler özellikle Linux dağıtımlarının ve farklı UEFI tabanlı araçların Güvenli Önyükleme açıkken çalışabilmesini sağlıyor.
ESET’in incelemesi, 0.9 ve daha eski sürümlere dayanan bazı ara katmanların günümüzde kullanılan güvenlik mekanizmalarını desteklemediğini ortaya koydu. Söz konusu dosyaların Microsoft Corporation UEFI CA 2011 sertifikasıyla imzalanmış olması, güncel olmayan bileşenlerin bazı sistemlerde hâlâ güvenilir kabul edilmesine neden olabiliyor.
Bootkit Yerleştirmek İçin Kullanılabilir
Araştırmacılara göre güvenlik açığı bulunan ara katmanlar, sistem başlatılırken güvenilmeyen kodların çalıştırılmasını mümkün hâle getirebilir. Böyle bir saldırı başarıya ulaştığında, Güvenli Önyükleme etkin olsa bile UEFI seviyesinde çalışan kötü amaçlı bootkit’ler sisteme yerleştirilebilir.
Keşfedilen bileşenlerin PC tanılama yazılımları, Linux dağıtımları ve farklı UEFI yardımcı programlarıyla ilişkili olduğu belirtiliyor. Bununla birlikte risk, yalnızca bu yazılımların kurulu olduğu bilgisayarlarla sınırlı değil; imzalı eski dosyanın saldırgan tarafından sisteme ayrıca getirilebilmesi de mümkün.
Sertifikalar İptal Listelerine Eklendi
ESET, bulgularını CERT/CC ile paylaştı. Sürecin ardından güvenlik açığı bulunan UEFI uygulamalarına ait sertifikaların iptal edildiği bildirildi. Araştırmacılar, yıllar içinde ara katman projesine yeni güvenlik özellikleri eklenmesine rağmen eski ve imzalı sürümlerin iptal edilmesinin yeterince hızlı yapılmadığına dikkat çekiyor.
Kullanıcıların Microsoft tarafından yayımlanan en güncel UEFI iptal listelerini sistemlerine uygulaması öneriliyor. Windows cihazların bu listeleri güncellemeler aracılığıyla otomatik olarak alması beklenirken, Linux sistemlerinde güncellemeler Linux Vendor Firmware Service üzerinden sağlanabiliyor.
Araştırmanın teknik ayrıntılarına ESET Research tarafından yayımlanan rapordan ulaşılabilir.