Microsoft, tamamen yamalı Windows sistemlerini enfekte etmek için Blacklotus UEFI kötü amaçlı yazılım tarafından kullanılan güvenli bir önyükleme sıfır gün güvenlik açığını ele almak için güvenlik güncellemeleri yayınladı.
Secure Boot, başlangıç işlemi sırasında rootkitlerin yüklenmesini önlemek için birleşik genişletilebilir ürün yazılımı arayüzü (UEFI) ürün yazılımı ve güvenilir bir platform modülü (TPM) çipine sahip bilgisayarlarda OEM tarafından güvenilmeyen önyükleyicileri engelleyen bir güvenlik özelliğidir.
Bir Microsoft Güvenlik Yanıt Merkezi blog yayınına göre, geçen yıl Blacklotus saldırılarında istismar edilen başka bir güvenli bot hatası olan CVE-2022-21894 için yayınlanan yamaları atlamak için güvenlik kusuru (CVE-2023-24932 olarak izlendi) kullanıldı.
Şirket, "Bu saldırıya karşı korumak için, Windows Boot Manager (CVE-2023-24932) için bir düzeltme 9 Mayıs 2023, güvenlik güncelleme sürümüne dahil edildi, ancak varsayılan olarak devre dışı bırakıldı ve koruma sağlamayacak." Dedi.
"Bu güvenlik açığı, bir saldırganın birleştirilmiş genişletilebilir ürün yazılımı arayüzü (UEFI) düzeyinde kendi kendine imzalanmış kodu yürütmesine izin verirken güvenli önyükleme etkinleştirilir.
"Bu, tehdit aktörleri tarafından öncelikle bir kalıcılık ve savunma kaçırma mekanizması olarak kullanılır. Başarılı bir sömürü, hedeflenen cihazda fiziksel erişime veya yerel yönetici ayrıcalıklarına sahip saldırgana dayanmaktadır."
Güvenli önyükleme korumalarının etkinleştirildiği tüm Windows sistemleri, şirket içi, sanal makineler ve bulut tabanlı cihazlar da dahil olmak üzere bu kusurdan etkilenir.
Ancak, bugün yayınlanan CVE-2023-24932 güvenlik yamaları yalnızca Windows 10, Windows 11 ve Windows Server'ın desteklenen sürümleri için kullanılabilir.
Sisteminizde güvenli önyükleme korumalarının etkin olup olmadığını belirlemek için, Sistem Bilgileri uygulamasını açmak için bir Windows komut isteminden MSINFO32 komutunu çalıştırabilirsiniz.
"Sistem Özeti" ni seçtikten sonra pencerenin sol tarafında bir "Güvenli Önyükleme Durumu" mesajı görürseniz güvenli önyükleme yapılır.
Redmond tarafından bugün yayınlanan güvenlik güncellemeleri bir Windows Boot Manager düzeltmesi içeriyor olsa da, varsayılan olarak devre dışı bırakılır ve Blacklotus saldırılarında kullanılan saldırı vektörünü kaldırmaz.
Windows cihazlarını savunmak için, müşterilerin "bu güncellemeyi etkinleştirmeden önce önyüklenebilir ortamı güncellemek ve iptalleri uygulamak için" birden fazla manuel adım gerektiren bir prosedüre girmesi gerekir.
Güvenli önyükleme CVE-2023-24932 Bypass hatası için korumaları manuel olarak etkinleştirmek için, bu tam sırada aşağıdaki adımlardan geçmeniz gerekir (aksi takdirde sistem artık önyükleme yapmaz):
Microsoft ayrıca, CVE-2023-24932 korumalarının sağlanması nedeniyle müşteri etkisini azaltmak için bu güvenlik kusurunu ele alan korumaların uygulanması için aşamalı bir yaklaşım benimsiyor.
Sunum zaman çizelgesi üç aşama içerir:
Microsoft ayrıca müşterilerin CVE-2023-24932 hafifletmeleri tamamen dağıtıldıktan sonra değişiklikleri geri döndürmenin bir yolu olmadığı konusunda da uyardı.
Microsoft, "Bu sorunun hafifletilmesi bir cihazda etkinleştirildikten sonra, yani iptaller uygulandığında, bu cihazda güvenli önyükleme kullanmaya devam ederseniz geri dönülemez." Dedi.
Diyerek şöyle devam etti: "Diskin yeniden biçimlendirilmesi bile, zaten uygulanmışlarsa iptalleri kaldırmayacaktır."
GÜNCELLEME: Bunun isteğe bağlı bir düzeltme olduğunu açıklamak için gözden geçirilmiş başlık.
Microsoft, Blacklotus UEFI Bootkit saldırılarını tespit etmek için rehberliği paylaşıyor
Microsoft yamaları Windows Sıfır Gün
Yeni Lobshot kötü amaçlı yazılım, bilgisayar korsanlarına Windows cihazlarına gizli VNC erişimini sağlar
Fidye Yazılımı Gang Oyun Özel Gölge Volume Copy Veri-Gezinti Aracı Kullanıyor
Fidye Yazılımı Saldırılarında Windows Sıfır Gün Güvenlik Açığı
Kaynak: Bleeping Computer