Redazione RHC : 17 Gennaio 2023 10:00
Uno studente neozelandese ha scoperto per caso che su 290 modelli di schede madri MSI, la funzione Secure Boot, responsabile dell’avvio sicuro UEFI, non funziona per impostazione predefinita.
Il Secure Boot è una funzionalità che può proteggere il processo di avvio impedendo il caricamento di driver UEFI o boot loader del sistema operativo che non sono firmati con una firma digitale accettabile.
Ciò significa che qualsiasi immagine del sistema operativo può essere eseguita su macchine vulnerabili, indipendentemente dal fatto che sia firmata e che la firma sia autentica.
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
David Potocki ha parlato della sua scoperta nel suo blog.
Ha scoperto il problema per caso durante la configurazione di un nuovo computer.
“Ho scoperto che il firmware accetta qualsiasi immagine del sistema operativo che gli fornisco, indipendentemente dal fatto che sia attendibile o meno”
Si è scoperto quindi che nel gennaio 2022 MSI, con il rilascio di un nuovo firmware, ha modificato le impostazioni nella sezione Secure Boot nel suo UEFI / BIOS, modificando i valori predefiniti.
Quindi, ora tutti i valori nella sottosezione Criteri di esecuzione immagine sono stati impostati su “Esegui sempre”. Ciò significa che anche se il malware ha modificato il bootloader del sistema operativo, UEFI/BIOS MSI avvierà comunque l’immagine dannosa, anche se saranno presenti problemi nella sua firma crittografica.
Pototsky scrive che le impostazioni, ovviamente, devono essere modificate in altre più ragionevoli, impostando il valore Deny Execute su almeno Removable Media e Fixed Media.
Per quanto riguarda la modifica delle impostazioni dell’Option ROM, il ricercatore consiglia di leggere prima informazioni aggiuntive .
Tuttavia, dopo aver scoperto il problema sulla sua macchina, Potocki è andato oltre e ha deciso di scoprire se solo la sua scheda madre avesse subito tali “miglioramenti” da parte degli sviluppatori MSI, e si è scoperto che il problema era molto più grande.
Si è scoperto che il produttore ha modificato le impostazioni in modo non sicuro per oltre 290 modelli di schede madri (sia per processori Intel che AMD), un elenco completo dei quali può essere trovato qui .
“Qualsiasi funzione di sicurezza attivi, non credere che funzioni, PROVALA! In qualche modo, sono finito per essere il primo a documentare questo problema, anche se è apparso per la prima volta nel terzo trimestre del 2021″, conclude il ricercatore.
Per tutti gli utenti di schede madri MSI, Potocki consiglia di controllare le impostazioni e, se necessario, impostare i valori nella sezione Politica di esecuzione delle immagini su quelli sicuri.
Gli autori della minaccia collegati all’operazione ransomware Play hanno sfruttato una vulnerabilità zero-day in Microsoft Windows prima della sua correzione, avvenuta l’8 aprile 20...
È stata individuata una campagna di phishing mirata agli utenti SPID dal gruppo del CERT-AgID, che sfrutta indebitamente il nome e il logo della stessa AgID, insieme al dominio recentemente regis...
Nel mondo del cybercrime organizzato, Darcula rappresenta un salto di paradigma. Non stiamo parlando di un semplice kit di phishing o di una botnet mal gestita. Darcula è una piattaforma vera e p...
Cloudflare afferma di aver prevenuto un numero record di attacchi DDoS da record nel 2024. Il numero di incidenti è aumentato del 358% rispetto all’anno precedente e del 198% ris...
Il gigante delle telecomunicazioni sudcoreano SK Telecom ha sospeso le sottoscrizioni di nuovi abbonati in tutto il paese, concentrandosi sulla sostituzione delle schede SIM di 25 milioni di...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006