Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD2.948EUR3.401RUB0.0362PLN0.7909CNY0.4395Конвертер →
Технологии

Ключи Secure Boot истекают 24 июня: что нужно сделать пользователям Windows и Linux

Microsoft заменяет криптографические сертификаты 2011 года новыми после обнаружения критической уязвимости LogoFail, затронувшей почти все ПК в мире.

Казакевич Алексей
5 мин
Ключи Secure Boot истекают 24 июня: что нужно сделать пользователям Windows и Linux
Содержание
  1. Почему UEFI-буткиты опаснее обычного вредоносного ПО
  2. Как проверить статус обновления и что делать
  3. Контекст для белорусского IT-рынка

24 июня 2026 года истекают три криптографических сертификата, на которых держится механизм Secure Boot — защита загрузочной последовательности компьютера от вредоносного ПО. Сертификаты, выпущенные Microsoft ещё в 2011 году, заменяются новыми, датированными 2023-м. Машины, которые не получат обновление вовремя, продолжат работать, но лишатся защиты от актуальных угроз на уровне прошивки.

Причиной замены стала уязвимость LogoFail, обнаруженная исследователями в 2023 году. Баг в коде, отображающем логотипы производителей при загрузке, позволял обойти Secure Boot и внедрить вредоносный код прямо в UEFI — на уровне, который операционная система не контролирует. Уязвимость затронула практически все Windows- и Linux-системы в мире.

Почему UEFI-буткиты опаснее обычного вредоносного ПО

Secure Boot появился как ответ на угрозу UEFI-буткитов — особого класса вредоносных программ, которые загружаются раньше операционной системы и любых антивирусных инструментов. UEFI (Unified Extensible Firmware Interface) — это современный преемник BIOS, первый код, который запускается при включении компьютера.

Буткит, встроенный в UEFI, практически невидим для стандартных средств защиты. Он может красть учётные данные, создавать бэкдоры и переустанавливать себя после полной переустановки операционной системы — потому что живёт глубже, чем ОС.

История реальных атак на UEFI началась в 2018 году с обнаружения LoJax — малвари, созданной группировкой Fancy Bear (APT 28), связанной с российскими спецслужбами. Программа была основана на легитимном антиворовском ПО LoJack и умела перезаписывать флеш-память прошивки удалённо. В 2020 году исследователи Kaspersky нашли второй задокументированный случай реальной атаки на UEFI — малварь MosaicRegressor. С тех пор появились ещё несколько буткитов: ESpecter, FinSpy, MoonBounce.

Secure Boot отвечает на эту угрозу цепочкой доверия: каждый компонент, загружаемый при старте системы, должен иметь цифровую подпись, признанную производителем материнской платы. Если хотя бы одно звено цепи не проходит проверку — система не запустится.

Как проверить статус обновления и что делать

Для пользователей Windows 10 и Windows 11 процедура проверки занимает меньше минуты: нужно открыть Безопасность Windows → Безопасность устройства → Безопасная загрузка. Зелёная галочка означает, что сертификаты уже обновлены. Большинство машин получают обновление автоматически через ежемесячные патчи Windows Update, однако на старых устройствах может потребоваться ручное вмешательство.

Пользователям Linux нужно следить за выходом обновлённых shim — небольшого загрузчика первого уровня, который выступает доверенным мостом между ключами Secure Boot и основным загрузчиком Linux. Дистрибутивы уже готовят соответствующие обновления. Microsoft дополнительно рекомендует устанавливать все доступные обновления прошивки (firmware), поскольку они иногда необходимы для корректного обновления сертификатов Secure Boot.

Важно понимать: машины, не получившие обновление, не перестанут работать. Но они останутся уязвимы к атакам через LogoFail и к будущим угрозам, которые будут эксплуатировать уже отозванные сертификаты. Фактически это означает, что Secure Boot на таких устройствах превращается в декорацию.

Контекст для белорусского IT-рынка

Для белорусских компаний и специалистов, работающих в периметре ПВТ и за его пределами, угроза UEFI-буткитов особенно актуальна в корпоративном контексте. Такие атаки традиционно используются в целевых операциях против организаций — именно поэтому за разработкой LoJax стоит APT 28, а не обычные киберкриминальные группировки.

Системным администраторам белорусских IT-компаний стоит проверить политики управления обновлениями: автоматические патчи Windows Update должны быть включены, а парк Linux-машин — получить обновлённые shim от соответствующих дистрибутивов. Для организаций, использующих корпоративные образы систем или кастомные конфигурации загрузки, обновление может потребовать ручного тестирования, чтобы не нарушить цепочку доверия Secure Boot.

Дедлайн — 24 июня. До него остаётся меньше двух недель.

— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.

Курс MSFT · NASDAQ
ПоделитьсяVK

Свежие новости

Все новости
Илон Маск опроверг слухи об отделении китайского бизнеса Tesla
Технологии

Илон Маск опроверг слухи об отделении китайского бизнеса Tesla

WSJ написал, что Tesla готовится выделить китайское подразделение на фоне возможного слияния с SpaceX. Маск отреагировал немедленно, заявив, что тема даже не поднималась ни в одном обсуждении.

Редакция
3 мин
NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески
Технологии

NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески

Американский регулятор NHTSA открыл расследование в отношении почти 1,2 млн электромобилей Tesla после жалоб на отказ подвески. Проблема затрагивает Model 3 2018–2020 годов и Model Y 2021–2023 годов выпуска.

Редакция
2 мин
Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD
Технологии

Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD

Dongfeng Motor представила первый собственный ультрамощный зарядник с пиковой мощностью одного пистолета 1500 кВт — это соответствует максимуму серийного производства в Китае и вплотную конкурирует с флэш-зарядником второго поколения от BYD.

Редакция
3 мин
Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года
Технологии

Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года

С 1 июля в Дели действует новая транспортная политика: к 2027–2028 годам все новые регистрации мото- и трёхколёсного транспорта должны быть только электрическими. На программу выделяют $1,5 млрд.

Редакция
3 мин
Обложка статьи
ТехнологииРедакция

Когда бот платит боту: зачем AI-агентам криптовалюта

AI-агенты уже умеют искать поставщиков, обращаться к платным сервисам и выполнять сложные задачи. Следующий шаг — самостоятельная оплата данных, вычислений и услуг. Разбираемся, зачем программам стейблкоины, как устроены платежи между ботами и какие ограничения нужны, чтобы ошибка алгоритма не стоила владельцу всех денег.

Андрей Праневич
5 мин
Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком
Технологии

Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком

Chery-JLR опубликовала подробный предпоказ салона Freelander 8: процессор Snapdragon 8397, панорамный дисплей 46,3 дюйма, электрический бардачок с паролем и 23 динамика Harman Kardon. Старт продаж — август 2025 года.

Редакция
4 мин
Скрытое меню разработчика в Android Auto: как открыть и что там найти
Технологии

Скрытое меню разработчика в Android Auto: как открыть и что там найти

В Android Auto есть скрытое меню разработчика, о котором большинство пользователей даже не подозревает. Оно открывается за минуту и даёт контроль над беспроводным подключением, сторонними приложениями и качеством картинки на дисплее автомобиля.

Редакция
3 мин
Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке
Технологии

Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке

Hero 13 — актуальный выбор в 2026 году, тогда как Hero 10 и 11 продаются по завышенным ценам и уже устарели. Разбираем аксессуары, прошивку GoPro Labs и настройки, которые реально улучшают картинку.

Редакция
5 мин