Ключи Secure Boot истекают 24 июня: что нужно сделать пользователям Windows и Linux
Microsoft заменяет криптографические сертификаты 2011 года новыми после обнаружения критической уязвимости LogoFail, затронувшей почти все ПК в мире.

Содержание
24 июня 2026 года истекают три криптографических сертификата, на которых держится механизм Secure Boot — защита загрузочной последовательности компьютера от вредоносного ПО. Сертификаты, выпущенные Microsoft ещё в 2011 году, заменяются новыми, датированными 2023-м. Машины, которые не получат обновление вовремя, продолжат работать, но лишатся защиты от актуальных угроз на уровне прошивки.
Причиной замены стала уязвимость LogoFail, обнаруженная исследователями в 2023 году. Баг в коде, отображающем логотипы производителей при загрузке, позволял обойти Secure Boot и внедрить вредоносный код прямо в UEFI — на уровне, который операционная система не контролирует. Уязвимость затронула практически все Windows- и Linux-системы в мире.
Почему UEFI-буткиты опаснее обычного вредоносного ПО
Secure Boot появился как ответ на угрозу UEFI-буткитов — особого класса вредоносных программ, которые загружаются раньше операционной системы и любых антивирусных инструментов. UEFI (Unified Extensible Firmware Interface) — это современный преемник BIOS, первый код, который запускается при включении компьютера.
Буткит, встроенный в UEFI, практически невидим для стандартных средств защиты. Он может красть учётные данные, создавать бэкдоры и переустанавливать себя после полной переустановки операционной системы — потому что живёт глубже, чем ОС.
История реальных атак на UEFI началась в 2018 году с обнаружения LoJax — малвари, созданной группировкой Fancy Bear (APT 28), связанной с российскими спецслужбами. Программа была основана на легитимном антиворовском ПО LoJack и умела перезаписывать флеш-память прошивки удалённо. В 2020 году исследователи Kaspersky нашли второй задокументированный случай реальной атаки на UEFI — малварь MosaicRegressor. С тех пор появились ещё несколько буткитов: ESpecter, FinSpy, MoonBounce.
Secure Boot отвечает на эту угрозу цепочкой доверия: каждый компонент, загружаемый при старте системы, должен иметь цифровую подпись, признанную производителем материнской платы. Если хотя бы одно звено цепи не проходит проверку — система не запустится.
Как проверить статус обновления и что делать
Для пользователей Windows 10 и Windows 11 процедура проверки занимает меньше минуты: нужно открыть Безопасность Windows → Безопасность устройства → Безопасная загрузка. Зелёная галочка означает, что сертификаты уже обновлены. Большинство машин получают обновление автоматически через ежемесячные патчи Windows Update, однако на старых устройствах может потребоваться ручное вмешательство.
Пользователям Linux нужно следить за выходом обновлённых shim — небольшого загрузчика первого уровня, который выступает доверенным мостом между ключами Secure Boot и основным загрузчиком Linux. Дистрибутивы уже готовят соответствующие обновления. Microsoft дополнительно рекомендует устанавливать все доступные обновления прошивки (firmware), поскольку они иногда необходимы для корректного обновления сертификатов Secure Boot.
Важно понимать: машины, не получившие обновление, не перестанут работать. Но они останутся уязвимы к атакам через LogoFail и к будущим угрозам, которые будут эксплуатировать уже отозванные сертификаты. Фактически это означает, что Secure Boot на таких устройствах превращается в декорацию.
Контекст для белорусского IT-рынка
Для белорусских компаний и специалистов, работающих в периметре ПВТ и за его пределами, угроза UEFI-буткитов особенно актуальна в корпоративном контексте. Такие атаки традиционно используются в целевых операциях против организаций — именно поэтому за разработкой LoJax стоит APT 28, а не обычные киберкриминальные группировки.
Системным администраторам белорусских IT-компаний стоит проверить политики управления обновлениями: автоматические патчи Windows Update должны быть включены, а парк Linux-машин — получить обновлённые shim от соответствующих дистрибутивов. Для организаций, использующих корпоративные образы систем или кастомные конфигурации загрузки, обновление может потребовать ручного тестирования, чтобы не нарушить цепочку доверия Secure Boot.
Дедлайн — 24 июня. До него остаётся меньше двух недель.
— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.
Свежие новости
Все новости
Илон Маск опроверг слухи об отделении китайского бизнеса Tesla
WSJ написал, что Tesla готовится выделить китайское подразделение на фоне возможного слияния с SpaceX. Маск отреагировал немедленно, заявив, что тема даже не поднималась ни в одном обсуждении.

NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески
Американский регулятор NHTSA открыл расследование в отношении почти 1,2 млн электромобилей Tesla после жалоб на отказ подвески. Проблема затрагивает Model 3 2018–2020 годов и Model Y 2021–2023 годов выпуска.

Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD
Dongfeng Motor представила первый собственный ультрамощный зарядник с пиковой мощностью одного пистолета 1500 кВт — это соответствует максимуму серийного производства в Китае и вплотную конкурирует с флэш-зарядником второго поколения от BYD.

Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года
С 1 июля в Дели действует новая транспортная политика: к 2027–2028 годам все новые регистрации мото- и трёхколёсного транспорта должны быть только электрическими. На программу выделяют $1,5 млрд.

Когда бот платит боту: зачем AI-агентам криптовалюта
AI-агенты уже умеют искать поставщиков, обращаться к платным сервисам и выполнять сложные задачи. Следующий шаг — самостоятельная оплата данных, вычислений и услуг. Разбираемся, зачем программам стейблкоины, как устроены платежи между ботами и какие ограничения нужны, чтобы ошибка алгоритма не стоила владельцу всех денег.

Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком
Chery-JLR опубликовала подробный предпоказ салона Freelander 8: процессор Snapdragon 8397, панорамный дисплей 46,3 дюйма, электрический бардачок с паролем и 23 динамика Harman Kardon. Старт продаж — август 2025 года.

Скрытое меню разработчика в Android Auto: как открыть и что там найти
В Android Auto есть скрытое меню разработчика, о котором большинство пользователей даже не подозревает. Оно открывается за минуту и даёт контроль над беспроводным подключением, сторонними приложениями и качеством картинки на дисплее автомобиля.

Почему смартфон теряет заряд, даже когда полностью выключен
Выключить телефон — не значит поставить батарею на паузу. Объясняем, почему заряд всё равно уходит, и как правильно хранить устройство, чтобы не убить аккумулятор.

Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке
Hero 13 — актуальный выбор в 2026 году, тогда как Hero 10 и 11 продаются по завышенным ценам и уже устарели. Разбираем аксессуары, прошивку GoPro Labs и настройки, которые реально улучшают картинку.