Windows ve Linux kullanıcıları, sistemlerini firmware temelli UEFI saldırılarına karşı koruyan kriptografik anahtarları güncellemek için sınırlı bir zamana sahip.
24 Haziran itibarıyla, sistem açılışında çalışan her bir firmware ve yazılım bileşeninin güvenirliğini kanıtlayan üç güvenlik sertifikası süresi dolacak. Microsoft tarafından imzalanan bu sertifikalar, Secure Boot zincirinin kalbini oluşturur; Secure Boot, anakart üreticisinin güvenilir imzasını doğrulamak için açılış sırasında yüklenen tüm firmware’in dijital imzasını kontrol eder. Bu mekanizma, BIOS’un yerini alan ve ilk önyükleme adımlarını yöneten UEFI’ye yönelik bootkit saldırılarını engellemeyi amaçlar. Bootkit’ler, işletim sistemi ve antimalware yazılımları devreye girmeden önce çalıştıkları için tespit edilmesi zor, OS yeniden kurulduğunda bile kalıcıdır ve genellikle kimlik bilgilerini çalan, arka kapı açan veya zararlı kod yayan malware’i işletim sistemine yükler.
Bootkitlerin tarihi 1980’lerin başına, Apple II makinelerini hedef alan diskette gizli kötü amaçlı yazılımlara uzanır. Windows ortamına ilk dikkat çeken örnek, 2005 Black Hat konferansında gösterilen BootRoot’tu; ardından Vbootkit, Stoned Bootkit ve Mebroot gibi bir dizi kanıt konsepti ortaya çıktı. 2012 yılında, BIOS veya MBR yerine EFI’ye bulaşan bir bootkit, Mac OS X’i hedef aldı; aynı yıl basit bir Windows 8 UEFI bootkit’i de tanıtıldı. 2013’te Dreamboat adı verilen daha karmaşık bir UEFI bootkit’i geliştirildi. Gerçek dünya saldırıları ise 2018’de LoJax ile başladı; Kremlin destekli grup Sednit (Fancy Bear, APT 28) tarafından yaratılan bu malware, uzaktan UEFI flash belleğini değiştirerek sisteme kalıcı erişim sağladı. 2020’de Kaspersky ekibi, MosaicRegressor adlı bir diğer UEFI saldırısını ortaya çıkardı; bu kötü yazılım, her yeniden başlatmada Windows başlangıç klasöründen dosya getirerek kendini yaydı. Son yıllarda ESpecter, FinSpy ve MoonBounce gibi yeni bootkitler de tespit edildi.
Bu tehditlere yanıt olarak Microsoft, cihaz üreticileriyle iş birliği içinde Secure Boot standartını hayata geçirdi; zincirin tek bir halkası bile tanınmazsa sistem açılışını durdurur. Ancak 2023 yılında LogoFail adı verilen kritik bir zaafiyet keşfedildi; önyükleme sırasında donanım üreticisinin logosunu işleyen kodda bulunan bir resim işleme hatası, saldırganların Secure Boot korumasını atlatıp UEFI’ye kötü kod yüklemesine imkan tanıdı. Bu durum, Microsoft’un eski 2011 tarihli üç sertifikayı 2023 tarihli yeni anahtarlarla değiştirerek Secure Boot imzalarını yenilemesini zorunlu kıldı. Windows 10 ve 11 güncellemeleri bu değişikliği içerirken, Linux dağıtımları da Secure Boot anahtarlarıyla uyumlu bir köprü görevi gören “shim” adlı ilk aşama UEFI önyükleyicisini güncelliyor.
Güncellemeleri yapmayan makineler hâlâ çalışmaya devam edecek, ancak LogoFail zaafiyeti nedeniyle yeni UEFI saldırılarına karşı savunmasız kalacak. Anahtar yenileme, bu riski azaltmak ve gelecekte ortaya çıkabilecek benzer saldırılara karşı dayanıklılık sağlamak amacıyla gerçekleştiriliyor. Windows kullanıcıları, Windows Security > Device Security > Secure Boot yolunu izleyerek anahtar durumunu kontrol edebilir; yeşil bir onay işareti güncellemenin tamamlandığını gösterir. Çoğu sistem aylık yama dağıtımlarıyla otomatik güncellenirken, eski cihazlar manuel müdahale gerektirebilir. Linux kullanıcıları ise yeni shim sürümlerinin duyurularını takip etmeli.
Microsoft, Secure Boot sertifikalarının sorunsuz yenilenebilmesi için firmware güncellemelerinin de zamanında yapılmasını öneriyor; eksik firmware güncellemeleri anahtar değişimini engelleyebilir. Bu sürecin titizlikle izlenmesi, hem Windows hem de Linux platformlarında UEFI temelli kötü amaçlı yazılımlara karşı kritik bir savunma katmanı oluşturacak.
Yorum Yap