sikkerhet

Millioner av PCer har amatørfeil som gjør dem sårbare

– Grov bom, sier sikkerhetsekspert om tabben som kan vise seg å påvirke opptil 10 prosent av datamaskiner fra de siste 12 årene.

«DO NOT TRUST» står det i UEFI-oppstarten. Det hintet var tydeligvis ikke nok for alle.
«DO NOT TRUST» står det i UEFI-oppstarten. Det hintet var tydeligvis ikke nok for alle.

Secure Boot er en sikkerhetsfunksjon som finnes i moderne datamaskiner og er en del av UEFI-firmwaren i en datamaskin.

Hovedformålet er å forhindre at ondsinnet programvare, som rootkits eller bootkits, lastes inn under oppstarten av systemet.

Secure Boot fungerer ved å kreve at all programvare som lastes under oppstartsprosessen er signert med en godkjent kryptografisk nøkkel.

Hvis programvaren ikke er signert, eller signaturen ikke stemmer overens med nøklene lagret i UEFI, vil oppstarten avbrytes for å beskytte systemet mot potensielle trusler. Dette bidrar til å opprettholde integriteten og sikkerheten til operativsystemet.

Det vil si, hvis ikke millioner av maskiner bruker samme usikre nøkkel da.

Og for hele 813 ulike produktmodeller, er det nettopp det som er tilfelle.

Sannsynligvis strekker problemet seg helt tilbake til 2012, og har eksistert siden da til det ble oppdaget i sommer.

«DO NOT TRUST»

Problemet er blitt kalt «PKfail» og går kort og godt ut på at en rekke ulike produsenter av datamaskiner har lagt inn en testnøkkel i stedet for den sikre og unike nøkkelen som skulle vært lagt inn på hver maskins oppstartssekvens.

I stedet har altså alle maskinene blitt sendt ut til markedet med en felles usikret testnøkkel - ofte merket med «DO NOT TRUST».

Vanskelig å oppdage - og utnytte

Det er to ting som reduserer alvoret av sårbarheten. For det første krever det fysisk tilgang til systemet. Og for det andre må man ha admin-tilgang til det - eller klare å komme seg rundt eller gjennom slik tilgangs­sperre. Kan en angriper kommer seg rundt dette, kan maskinen være kompromittert i årevis, fordi UEFI-skadevare er ekstremt vanskelig å oppdage, og kan overleve i maskinen selv etter fullstendig slettig og reinstallasjon av operativsystemet.

Millioner av enheter

Å estimere totalt antall berørte enheter er vanskelig uten spesifikke data fra hver produsent. Men gitt at problemet har eksistert siden 2012 og påvirker UEFI-aktiverte enheter fra store produsenter som Acer, Dell, Lenovo, HP, og andre, kan tallet lett være i millionklassen.

Secure Boot er en standardfunksjon i moderne PC-er, så enheter solgt av disse produsentene over det siste tiåret - og vel så det - er potensielt utsatt, spesielt i bedriftsmiljøer hvor slike enheter er mye brukt.

Binarly har analysert et datasett bestående av titusenvis av firmware-bilder fra alle de største produsentene de siste ti årene, og funnet at omkring 10 prosent av dem har PKfail-sårbarheten.

Begrenser man analysen til de siste fire årene, er tallet omkring åtte prosent.

Sjekk selv

Sårbarheten har ført til at sikkerhetsforskere har uttrykt stor bekymring. Produsenter har begynt å rulle ut sikkerhetsoppdateringer som gjør noe med problemet, og det anbefales på det sterkeste at brukere installerer disse oppdateringene umiddelbart.

Med Binarlys verktøy kan du selv laste opp din firmware og sjekke om den er påvirket av PKfail.

En fullstendig liste over påvirkede produktmodeller finnes på Git Hub.

– Grov bom

– Produsentene har benyttet seg av test-nøkler for kryptering, der det tydelig står i sertifikatet at det ikke skal brukes, sier sikkerhetsekspert Pål Aaserudseter i Checkpoint til Digi.

Han beskriver det som en grov bom som burde vært fanget opp om man hadde gode prosesser eller rutiner.

– Her tenker jeg først og fremst på «Shift-Left» prinsippet der man flytter aktiviteter som sikkerhet og kvalitetssikring til venstre i utviklingsprosessen for dermed å oppdage feil tidlig og gjøre det riktig fra starten av. Her finnes det verktøy som vil sørge for å stoppe bruk av sertifikater, gjenbruk av nøkler, åpne passord osv, som integreres som en del av utviklingsprosessen.

– Grov bom, sier Pål Aaserudseter i Check Point Software. Foto: Are Thunes Samsonsen
– Grov bom, sier Pål Aaserudseter i Check Point Software.

Han påpeker likevel at man for å få utnyttet sårbarheten er avhengig av å allerede ha full tilgang til systemet med admin/root rettigheter.

– Det vil si at en eventuell angriper måtte ha kommet seg rundt andre sikkerhetsmekanismer før man kan benytte seg av sårbarheten. Sett fra det perspektivet kan dette være mer som et angrep over tid, der sårbarhet kan utnyttes selv om man fjerner andre sårbarheter og f.eks. re-installerer operativsystemet.

– Forhåpentligvis eksisterer det sikkerhetsmekanismer på disse maskinene som sørger for at denne sårbarheten uansett ikke kan utnyttes.

Lite oversikt for Norge

Å skaffe seg en oversikt over hvor utbredt denne sikkerhets­sårbarheten er i Norge, viser seg vanskelig.

Digi har vært i kontakt med flere forhandlere av de påvirkede merkene for å finne ut hvor stort problemet er i Norge, men gode svar har glimret med sitt fravær.

Verken Elektronikkbransjen eller IKT Norge kan hjelpe med konkrete tall. Vi har heller ikke fått svar fra verken Dell, HP, Power, Elkjøp eller MSI.

Kompletts Daniel Hauan sier han har fått flere til å grave i saken for å finne det ut, og for å pushe på Intel for mer informasjon, men noe konkrete tall har han ikke kunnet skaffe oss.

Lenovo svarer ikke

Lenovos Marthin Storm Hansen, sier at ingen «supported» Lenovo-systemer er påvirket, og at de uansett benytter ekstra sikkerhetslag i sine systemer. Nøkler fra BIOS-tilbydere brukes ikke i produksjons­systemer, sier han i en e-post.

Våre oppfølgingsspørsmål vil de ikke svare på, men at han spesifiserer «supported» kan tyde på at det kun er eldre systemer fra Lenovo som i dag har sårbarheten, men selskapet vil imidlertid verken bekrefte eller avkrefte dette.

De vil heller ikke si noe om hvordan det kan ha seg at Binarly rapporterer å ha funnet sårbarheten også hos Lenovo.

Powered by Labrador CMS