ESET: On Yıllık UEFI Açıkları Siber Saldırganlara Kapı Aralıyor

ESET: On Yıllık UEFI Açıkları Siber Saldırganlara Kapı Aralıyor - RayHaber
ESET: On Yıllık UEFI Açıkları Siber Saldırganlara Kapı Aralıyor - RayHaber

Siber güvenlik alanında küresel bir lider olan ESET, saldırganların on yıllık güvenlik açıklarından yararlanarak UEFI Güvenli Önyükleme’yi atlatmasına olanak tanıyan, Microsoft tarafından imzalanmış 11 adet güvenlik açığı bulunan UEFI ara katman önyükleyicisi keşfetti. 

UEFI ara katman önyükleyiciler, anakart UEFI bellenimi ile işletim sistemi arasındaki boşluğu doldurmak üzere tasarlanmış küçük kod parçaları. 0.9 ve daha eski sürümlerdeki güvenlik açığı bulunan ara katmanlar, yüklü işletim sisteminden bağımsız olarak, Microsoft Corporation UEFI CA 2011 üçüncü taraf UEFI sertifika yetkilisi (CA) sertifikasına güvenen herhangi bir UEFI tabanlı makinede UEFI Güvenli Önyükleme’yi atlatmak için kullanılabilir. 

 Bildirilen ara katmanlar, sistem önyüklemesi sırasında güvenilmeyen kodları çalıştırmak için istismar edilebilir; bu da saldırganların, UEFI Güvenli Önyükleme’nin etkin olduğu sistemlerde bile kötü amaçlı UEFI bootkit’leri yerleştirmelerine olanak tanır. ESET, bulgularını CERT/CC’ye bildirdi; ardından güvenlik açığı bulunan UEFI uygulamalarının sertifikaları iptal edildi. 

Keşfedilen ara katmanlar, PC tanılama yazılımları, Linux dağıtımları ve diğer UEFI tabanlı yardımcı programlar dâhil olmak üzere çeşitli araçlardan veya yazılım paketlerinden kaynaklanıyor. Önemli bir nokta olarak, saldırganlar Microsoft üçüncü taraf UEFI sertifikasının kayıtlı olduğu herhangi bir UEFI sistemine güvenlik açığı bulunan ara katmanların kendi kopyalarını getirebildikleri için istismar sadece etkilenen yazılım veya işletim sisteminin yüklü olduğu sistemlerle sınırlı değil.

Güvenlik açığı bulunan ara katmanları keşfeden ESET araştırmacısı Martin Smolár; “Bu eski ara katmanları tehlikeli kılan şey, yeni bir güvenlik açığı değil; UEFI Güvenli Önyükleme’yi atlatmak için yeni bir güvenlik açığına gerek olmamasıdır. Bir saldırganın karmaşık istismar yöntemlerine ihtiyacı yoktur — sadece eski, hâlâ güvenilir ancak iptal edilmemiş bir ara katman ikili dosyasının bir kopyası ve UEFI ara katmanlarının nasıl çalıştığına dair temel bir anlayış yeterlidir. Bu, UEFI Güvenli Önyükleme gibi hayati bir güvenlik özelliğini atlatmak için yeterlidir. Okuyucuların bu tür güvenlik açığı içeren ara katmanların UEFI Güvenli Önyükleme ile korunan sistemler üzerinde yaratabileceği etkiyi daha iyi anlamalarına yardımcı olmak amacıyla raporda bildirilen ara katmanlardaki birkaç spesifik sorun incelenmiştir — bu sorunlar kolayca istismar edilebilir nitelikte olup, ortaya çıkardıkları saldırı yüzeyinin genişliğini vurgulamaktadır” açıklamasını yaptı.

Yıllar içinde, UEFI ara katman önyükleyicisi doğal olarak gelişti; üst akış UEFI ara katman deposunun ardışık sürümlerinde yeni iyileştirmeler ve güvenlik özellikleri eklendi. Aynı zamanda, birçok üçüncü taraf satıcı, ara katman kaynak kodunun mevcut sürümlerini kullanarak kendi ikili dosyalarını oluşturmuş ve bunları daha sonra imzalanması için Microsoft’a sunmuştur. Bu davranış beklenen bir durumdur ve ara katmanların orijinal tasarımıyla uyumludur. Ancak Microsoft tarafından imzalanmış ve artık geçerliliğini yitirmiş ara katmanların iptal edilmesine yeterince önem verilmemiştir; bu ara katmanların çoğu, tasarımları gereği, daha yeni güvenlik mekanizmalarını atlatmak için kullanılabilir. 

Bu güvenlik açığı bulunan ara katmanlar, Microsoft’tan alınan en son UEFI iptal listeleri uygulanarak engellenebilir. Windows sistemleri otomatik olarak güncellenmelidir. Linux sistemleri için ise güncellemeler, Linux Vendor Firmware Service aracılığıyla sağlanmalıdır. Bilinmeyen, güvenlik açığı bulunan imzalı UEFI önyükleyicilerin istismar edilmesine ve UEFI bootkit’lerin dağıtımına karşı nasıl korunulacağına (veya en azından bunların nasıl tespit edileceğine) ilişkin daha genel öneriler için ESET Research blog yazısı “UEFI Güvenli Önyükleme’nin perdesi arkasında: CVE-2024-7344’ün tanıtımı”na bakılabilir.

Hanwha Ocean, Tayland Fırkateyn İhalesinde Öncelikli Müzakereci Seçildi - RayHaber
ASYA

Hanwha Ocean, Tayland Fırkateyn İhalesinde Öncelikli Müzakereci Seçildi

Güney Koreli Hanwha Ocean, Singapurlu ST Engineering, Türkiye’den ASFAT ile TAIS ve İspanyol Navantia gibi devlerle yarıştığı Tayland fırkateyn ihalesinde öncelikli müzakereci olarak seçildiğini duyurdu. Güney Koreli Hanwha Ocean, 9 Eylül’de yaptığı açıklamada, Tayland Kraliyet Donanması’nın 16,73 milyar baht (yaklaşık 509 milyon dolar) değerindeki yeni nesil fırkateyn projesi için öncelikli müzakereci olarak seçildiğini duyurdu. Bu […]

🚆

İran’ın Saldırısında ABD Savaş Uçakları Hasar Gördü - RayHaber
AMERİKA

İran’ın Saldırısında ABD Savaş Uçakları Hasar Gördü

İran’ın Ürdün’de bulunan Muvafak Salti Hava Üssü’ne düzenlediği balistik füze saldırısında 8 F-15 savaş uçağı hafif hasar gördü, bir A-10 uçağı ise daha ağır hasar aldı ve uçağın kanatlarından biri koptu. İran’ın Ürdün’de bulunan Muvafak Salti Hava Üssü’ne düzenlediği balistik füze saldırısında, ABD’ye ait savaş uçaklarının hasar gördüğü bildirildi. Saldırıya ilişkin ABD basınında yer alan […]

🚆

ABD Ordusu’ndan Hellfire ve JAGM Benzeri Yeni Füze Arayışı - RayHaber
AMERİKA

ABD Ordusu’ndan Hellfire ve JAGM Benzeri Yeni Füze Arayışı

ABD Ordusu, Hellfire ve JAGM benzeri yeni bir kısa menzilli füze için sanayi sektörünün mevcut kabiliyetlerini araştırıyor. ABD Ordusu, yayınladığı son kaynak arayışı bildirimiyle envanterindeki güdümlü mühimmat yelpazesini genişletmeye hazırlanıyor. 15 Eylül’e kadar firmalardan yanıtların beklendiği kaynak arayışında amaç; mevcut AGM-114 Hellfire ve Joint Air-to-Ground Missile (JAGM) sistemlerine benzer, çok yönlü ve yüksek kapasiteli yeni […]

🚆

Boeing, ABD Ordusunun Yeni Hava Savunma Yarışmasında Bir Üst Aşamaya Geçti - RayHaber
AMERİKA

Boeing, ABD Ordusunun Yeni Hava Savunma Yarışmasında Bir Üst Aşamaya Geçti

ABD Ordusu; sabit ve ileri operasyon üslerini seyir füzelerinden, SİHA’lardan ve ilgili hava tehditlerinden korumak üzere tasarlanacak bir sistem olan Entegre Ateş Koruma Yeteneği (IFPC) Faz 2 İkinci Önleyici yarışmasında bir sonraki aşamaya geçmesi için Boeing’i seçti. Bu seçim, Boeing’e diğer kısa ve uzun menzilli hava savunma sistemleri arasındaki boşluğu dolduran, uygun maliyetli ve yüksek […]

🚆

Doğu Akdeniz’de Medusa-15 Tatbikatı Başladı - RayHaber
DÜNYA

Doğu Akdeniz’de Medusa-15 Tatbikatı Başladı

Yunanistan ve Mısır Deniz Kuvvetleri, Fransa, İtalya ve Güney Kıbrıs Rum Yönetimi’nin de katıldığı “Medusa-15” tatbikatı için Doğu Akdeniz’de konuşlandırıldı. Yunanistan ve Mısır Deniz Kuvvetleri, Fransa, İtalya ve Güney Kıbrıs Rum Yönetimi’nin de katıldığı uluslararası “Medusa-15” tatbikatı için Girit ve Doğu Akdeniz’de konuşlandırıldı. 10 Eylül Perşembe günü başlayan kuvvet toplama çalışmaları kapsamında katılımcı ülkelerin savaş […]

🚆

Konya'da 'Kentsel Dönüşüm'de Önemli Buluşma - RayHaber
İç Anadolu Bölgesi

Konya’da ‘Kentsel Dönüşüm’de Önemli Buluşma

Çevre, Şehircilik ve İklim Değişikliği Bakanlığı, TOKİ, Konya Büyükşehir Belediyesi iş birliğinde yürütülen Nalçacı Caddesi Kentsel Dönüşüm Projesi kapsamında hak sahipleri ile buluşma gerçekleştirilerek dönüşüm süreci tüm yönleriyle değerlendirildi,

🚆

Mudanya Kitap Fuarı 8. Kez Kapılarını Açtı - RayHaber
GENEL

Mudanya Kitap Fuarı 8. Kez Kapılarını Açtı

Mudanya Belediyesi tarafından düzenlenen 8. Mudanya Kitap Fuarı, “Tahammül: Birlikte Yaşamak” temasıyla açıldı. 9-13 Eylül’de sürecek etkinlikte yazar ve yayıncılar buluşurken, 13 Eylül’de “Kitap Mudanya” kitapçısının açılacağı duyuruldu.

🚆

Antalya’nın Yağmur Suyu Altyapısı Güçleniyor - RayHaber
Akdeniz Bölgesi

Antalya’nın Yağmur Suyu Altyapısı Güçleniyor

Antalya Büyükşehir Belediyesi ASAT Genel Müdürlüğü, kent genelinde yoğun yağışlarda yaşanan su birikintileri ve ulaşım sorunlarının önüne geçmek amacıyla yaklaşık 210 milyon TL maliyetle önemli bir yağmur suyu altyapı yatırımını hayata geçiriyor.

🚆

Modüler Aile Eğitimi 81 İlde Ailelere Ulaşılıyor - RayHaber
Eğitim

Modüler Aile Eğitimi 81 İlde Ailelere Ulaşılıyor

Aile ve Sosyal Hizmetler Bakanlığının 2024 yılında 19 ilde pilot olarak başlattığı Modüler Aile Eğitim Programı, 2026 yılı itibarıyla 81 ilde uygulanmaya başladı. Program kapsamında bugüne kadar 53 bin 666 anne ve babaya ulaşıldı.

🚆