Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Microsoft’un Secure Boot Güvenlik Kalkanı 10 Yıldır Arka Kapı Olarak Kullanılıyormuş

Mercek360 Editor14 Temmuz 20260
Microsoft’un Secure Boot Güvenlik Kalkanı 10 Yıldır Arka Kapı Olarak Kullanılıyormuş

Windows ve Linux cihazların donanım güvenliğini sağlamak için tasarlanan UEFI Secure Boot sistemi, Microsoft’un imzaladığı ve 'shim' olarak adlandırılan eski dosyaların yarattığı bir zafiyet nedeniyle yıllardır teorik olarak etkisiz kalmış durumda. ESET güvenlik araştırmacısı Martin Smolár tarafından keşfedilen bu durum, saldırganların yeni bir yazılım açığına ihtiyaç duymadan, yalnızca dijital imzası geçerli olan ancak güvenliği çoktan aşılmış eski dosyaları kullanarak UEFI seviyesinde kötü amaçlı yazılımlar (bootkit) yükleyebildiğini gösteriyor. Bu güvenlik açığı, özellikle cihazlara fiziksel erişimi olan saldırganlar için kritik bir tehdit oluştururken, sistemin önyükleme zincirinin en başından ele geçirilmesine olanak tanıyor.

Araştırmacılar, CERT'in desteğiyle toplamda 11 adet kusurlu 'shim' dosyasını belirledi. Bu dosyalar, Microsoft'un güvenlik politikalarındaki bir ihmal sonucu, bilinen zafiyetlerine rağmen yürürlükten kaldırılmamış (revoked) ve dijital imzaları geçerli tutulmuş durumda. Söz konusu dosyalar arasında Redhat, OpenSuse ve Oracle gibi Linux dağıtıcılarının sistemlerine ait olanların yanı sıra, PC-Doctor Finland’ın 'Matriculation Examination Board' yazılımı gibi üçüncü taraf geliştiricilerin araçları da bulunuyor. Bu 11 kritik dosya şu şekilde sınıflandırılıyor:

  • Redhat tarafından sağlanan shim dosyaları
  • OpenSuse tarafından sağlanan shim dosyaları
  • Oracle tarafından sağlanan shim dosyaları
  • PC-Doctor Finland / Matriculation Examination Board yazılımları
  • Genel amaçlı yardımcı araçlar (Utility Software)

Bu güvenlik zafiyeti, LoJax (2018), MosaicRegressor (2020), CosmicStrand (2022) ve BlackLotus (2023) gibi geçmişte devlete bağlı siber gruplar tarafından kullanılan gelişmiş bootkit saldırılarının yöntemleriyle benzerlik gösteriyor. Secure Boot, cihazların en düşük seviyesinde, işletim sistemi yüklenmeden önce devreye girdiği için, bu seviyeye yerleşen kötü amaçlı yazılımlar işletim sisteminin yeniden kurulması veya sabit diskin değiştirilmesi durumunda bile varlığını sürdürmeye devam edebiliyor. ESpecter, FinSpy ve MoonBounce gibi siber tehditler de benzer şekilde boot sürecindeki boşluklardan faydalanmayı amaçlıyor.

Microsoft’un bu dosyaları neden 10 yılı aşkın bir süre boyunca 'dbx' (revokasyon listesi) içine eklemediği veya SBAT (Secure Boot Advanced Targeting) mekanizmasıyla neden engellemediği henüz netlik kazanmadı. UEFI yapısındaki 'db' (izin verilenler) ve 'dbx' (yasaklananlar) veritabanlarının 32KB'lık sınırlı alanı, binlerce farklı Linux bileşeninin tek tek engellenmesini zorlaştırıyor. Microsoft bu sorunu çözmek için artık SBAT ve SVN (Security Version Number) gibi daha ölçeklenebilir versiyon bazlı engelleme yöntemlerini kullanıyor. Haziran ayında yayınlanan güncellemelerle birlikte bu 11 kritik shim dosyası nihayet engellenmiş olsa da, geçen on yıl boyunca dünya genelinde milyonlarca sistemin savunmasız kalmış olması donanım güvenliği standartları açısından büyük bir soru işareti yaratıyor.

siber-güvenlikmicrosoftuefisecure-bootbootkit