ESET: On Yıllık UEFI Açıkları Siber Saldırganlara Kapı Aralıyor

ESET: On Yıllık UEFI Açıkları Siber Saldırganlara Kapı Aralıyor - RayHaber
ESET: On Yıllık UEFI Açıkları Siber Saldırganlara Kapı Aralıyor - RayHaber

Siber güvenlik alanında küresel bir lider olan ESET, saldırganların on yıllık güvenlik açıklarından yararlanarak UEFI Güvenli Önyükleme’yi atlatmasına olanak tanıyan, Microsoft tarafından imzalanmış 11 adet güvenlik açığı bulunan UEFI ara katman önyükleyicisi keşfetti. 

UEFI ara katman önyükleyiciler, anakart UEFI bellenimi ile işletim sistemi arasındaki boşluğu doldurmak üzere tasarlanmış küçük kod parçaları. 0.9 ve daha eski sürümlerdeki güvenlik açığı bulunan ara katmanlar, yüklü işletim sisteminden bağımsız olarak, Microsoft Corporation UEFI CA 2011 üçüncü taraf UEFI sertifika yetkilisi (CA) sertifikasına güvenen herhangi bir UEFI tabanlı makinede UEFI Güvenli Önyükleme’yi atlatmak için kullanılabilir. 

 Bildirilen ara katmanlar, sistem önyüklemesi sırasında güvenilmeyen kodları çalıştırmak için istismar edilebilir; bu da saldırganların, UEFI Güvenli Önyükleme’nin etkin olduğu sistemlerde bile kötü amaçlı UEFI bootkit’leri yerleştirmelerine olanak tanır. ESET, bulgularını CERT/CC’ye bildirdi; ardından güvenlik açığı bulunan UEFI uygulamalarının sertifikaları iptal edildi. 

Keşfedilen ara katmanlar, PC tanılama yazılımları, Linux dağıtımları ve diğer UEFI tabanlı yardımcı programlar dâhil olmak üzere çeşitli araçlardan veya yazılım paketlerinden kaynaklanıyor. Önemli bir nokta olarak, saldırganlar Microsoft üçüncü taraf UEFI sertifikasının kayıtlı olduğu herhangi bir UEFI sistemine güvenlik açığı bulunan ara katmanların kendi kopyalarını getirebildikleri için istismar sadece etkilenen yazılım veya işletim sisteminin yüklü olduğu sistemlerle sınırlı değil.

Güvenlik açığı bulunan ara katmanları keşfeden ESET araştırmacısı Martin Smolár; “Bu eski ara katmanları tehlikeli kılan şey, yeni bir güvenlik açığı değil; UEFI Güvenli Önyükleme’yi atlatmak için yeni bir güvenlik açığına gerek olmamasıdır. Bir saldırganın karmaşık istismar yöntemlerine ihtiyacı yoktur — sadece eski, hâlâ güvenilir ancak iptal edilmemiş bir ara katman ikili dosyasının bir kopyası ve UEFI ara katmanlarının nasıl çalıştığına dair temel bir anlayış yeterlidir. Bu, UEFI Güvenli Önyükleme gibi hayati bir güvenlik özelliğini atlatmak için yeterlidir. Okuyucuların bu tür güvenlik açığı içeren ara katmanların UEFI Güvenli Önyükleme ile korunan sistemler üzerinde yaratabileceği etkiyi daha iyi anlamalarına yardımcı olmak amacıyla raporda bildirilen ara katmanlardaki birkaç spesifik sorun incelenmiştir — bu sorunlar kolayca istismar edilebilir nitelikte olup, ortaya çıkardıkları saldırı yüzeyinin genişliğini vurgulamaktadır” açıklamasını yaptı.

Yıllar içinde, UEFI ara katman önyükleyicisi doğal olarak gelişti; üst akış UEFI ara katman deposunun ardışık sürümlerinde yeni iyileştirmeler ve güvenlik özellikleri eklendi. Aynı zamanda, birçok üçüncü taraf satıcı, ara katman kaynak kodunun mevcut sürümlerini kullanarak kendi ikili dosyalarını oluşturmuş ve bunları daha sonra imzalanması için Microsoft’a sunmuştur. Bu davranış beklenen bir durumdur ve ara katmanların orijinal tasarımıyla uyumludur. Ancak Microsoft tarafından imzalanmış ve artık geçerliliğini yitirmiş ara katmanların iptal edilmesine yeterince önem verilmemiştir; bu ara katmanların çoğu, tasarımları gereği, daha yeni güvenlik mekanizmalarını atlatmak için kullanılabilir. 

Bu güvenlik açığı bulunan ara katmanlar, Microsoft’tan alınan en son UEFI iptal listeleri uygulanarak engellenebilir. Windows sistemleri otomatik olarak güncellenmelidir. Linux sistemleri için ise güncellemeler, Linux Vendor Firmware Service aracılığıyla sağlanmalıdır. Bilinmeyen, güvenlik açığı bulunan imzalı UEFI önyükleyicilerin istismar edilmesine ve UEFI bootkit’lerin dağıtımına karşı nasıl korunulacağına (veya en azından bunların nasıl tespit edileceğine) ilişkin daha genel öneriler için ESET Research blog yazısı “UEFI Güvenli Önyükleme’nin perdesi arkasında: CVE-2024-7344’ün tanıtımı”na bakılabilir.

Demiryolu Manşetleri

Tren Yolcularının Açık Bilet Süresi 90 Güne İndirildi - RayHaber
DEMİRYOLU

Tren Yolcularının Açık Bilet Süresi 90 Güne İndirildi

Tren seferi iptal edilen veya gecikme yaşayan yolcuların açık bilet hakkıyla ilgili süre değişti. Yeni yönetmelik asgari geçerliliği 180 günden 90 güne indirdi. Bilet iadesi hakkı sürerken, kural ihlallerine uygulanacak para cezası da yenilendi.

🚆

Cascadia Yüksek Hızlı Tren Planı 2028’de Açıklanacak - RayHaber
1 Amerika

Cascadia Yüksek Hızlı Tren Planı 2028’de Açıklanacak

Washington Eyaleti Ulaştırma Bakanlığı’nın (WSDOT) yürüttüğü Cascadia yüksek hızlı tren planının 2028’de tamamlanması bekleniyor. Vancouver, Seattle ve Portland metropol bölgelerini birbirine bağlaması öngörülen proje kapsamında olası güzergâhlar, sefer sıklıkları, durak seçenekleri ve finansman modelleri değerlendirilecek. 🚆
Jakarta’da Kontrolden Geçen Yedi INKA Treni Yeniden Hizmete Girdi - RayHaber
62 Endonezya

Jakarta’da Kontrolden Geçen Yedi INKA Treni Yeniden Hizmete Girdi

Endonezya’nın başkenti Jakarta’daki KRL banliyö tren ağında, genel kontrolleri tamamlanan yedi INKA üretimi tren seti yeniden yolcu taşımaya başladı. CLI-225 ve CLI-226 serilerine ait trenlerin hizmete dönmesiyle birlikte, tüm hatlardaki tren filosunun işletme düzeni normale 🚆
Queensland Rail’den Konteyner Başına 280 Dolara Kadar İndirim - RayHaber
61 Avustralya

Queensland Rail’den Konteyner Başına 280 Dolara Kadar İndirim

Queensland Rail, bölgesel demiryolu taşımacılığını artırmak amacıyla Ocak 2027’de yeni konteyner indirimi programını başlatacak. Yeni ve ilave konteyner yüklerini demiryoluna yönlendiren müşterilere yönelik uygulama kapsamında, tahmini hat erişim maliyetinin yüzde 50’sine kadar destek sağlanacak. İndirim, 🚆
New York - Berkshires Tren Seferleri Yıl Boyu Sürecek - RayHaber
1 Amerika

New York – Berkshires Tren Seferleri Yıl Boyu Sürecek

Massachusetts, New York ile Pittsfield arasında yaz hafta sonlarında işletilen Berkshire Flyer trenlerinin kalıcı hale getirilmesi amacıyla demiryolu altyapısına 31 milyon dolar ayırdı. CSX ile yapılan anlaşma kapsamında yürütülecek çalışmalar, Pittsfield çevresinde hat kapasitesini artırmayı 🚆
Çin’de Yeni Demiryolu Hatları 1.534 Kilometreyi Aştı - RayHaber
86 Çin

Çin’de Yeni Demiryolu Hatları 1.534 Kilometreyi Aştı

Çin’in 28 Eylül’de dört yeni yüksek hızlı demiryolu hattını hizmete açmasıyla, 2026 yılında kullanıma sunulan yeni demiryolu hatlarının toplam uzunluğu en az 1.534 kilometreye ulaştı. Böylece yıl boyunca 2.000 kilometreden fazla yeni hat açılması hedefinin 🚆