Microsoft är i en kapplöpning mot tiden eftersom det tar itu med en betydande och alarmerande noll-dagars säker startbugg som har chockat teknikgemenskapen. Denna kritiska sårbarhet, känd som CVE-2023-24932, har återuppstått med en annan aktivt utnyttjad lösning som påverkar system som kör Windows 10, Windows 11 och olika versioner av Windows Server, som går tillbaka till Windows Server 2008.
Med potentialen att undergräva säkerheten för otaliga enheter har Microsofts svar på detta hot blivit en prioritet.
Avmaskar BlackLotus Bootkit och CVE-2023-24932
I spetsen för denna säkerhetsfråga är den ökända BlackLotus bootkit. Denna verkliga skadliga programvara har blivit ökända för sin förmåga att kringgå Secure Boot-skydd, vilket ger hackare möjligheten att exekvera skadlig kod redan innan operativsystemet Windows och dess säkerhetsåtgärder träder i kraft.
Säker start, aktiverad som standard på många Windows-datorer i mer än ett decennium, inklusive populära märken som Dell, Lenovo, HP och Acer, har varit en kritisk försvarslinje. Men BlackLotus utseende har krossat illusionen om osårbarhet.
Den utnyttjade sårbarheten
Microsoft varnar för att den 0-dagars säkra startbuggen kan utnyttjas genom att fysiskt komma åt ett system eller genom att erhålla administratörsrättigheter. Detta gör sårbarheten till ett allvarligt problem för både fysiska datorer och virtuella maskiner som har säker start aktiverad. Det som skiljer den här lösningen från andra kritiska Windows-uppdateringar är beslutet att hålla den inaktiverad som standard i flera månader efter installationen.
Detta försiktiga tillvägagångssätt är avsett att minimera eventuella störningar, eftersom uppdateringen medför oåterkalleliga ändringar i Windows boot manager, vilket kan göra befintliga Windows startmedia omstartbara.
Navigerar lappningsvägen framåt
Microsoft har publicerat en serie supportartiklar som betonar vikten av att aktivera korrigeringen korrekt för att undvika systemavbrott och startfel. När korrigeringen är aktiverad kommer äldre startmedia som saknar nödvändiga uppdateringar inte längre att fungera på systemet.
Detta inkluderar Windows-installationsmedia som DVD-skivor och USB-enheter skapade från Microsoft ISO-filer, anpassade Windows-installationsbilder som underhålls av IT-avdelningar, fullständiga systemsäkerhetskopieringar, nätverksstartenheter, förenklade startalternativ med Windows PE och till och med återställningsmedia som ingår i OEM. PC.
För att säkerställa en smidig övergång och minimera risken för systemfel har Microsoft utformat ett stegvis tillvägagångssätt för att rulla ut uppdateringen under de kommande månaderna. Den första uppdateringsversionen kräver betydande användarinblandning, vilket kräver installation av säkerhetsuppdateringar från maj och en noggrann femstegs manuell process som involverar tillämpning och verifiering av “återkallelsefiler.”
Dessa filer uppdaterar systemets dolda register och EFI-startpartition, skapar förtroende för korrigerade versioner av starthanteraren och återkallar förtroende för äldre, mer sårbara varianter.
Microsoft Optimized Fix Update kommer i juli
Framöver planeras en andra uppdatering till juli, vilket kommer att påskynda processen för att aktivera korrigeringen. Den sista milstolpen är satt till Q1 2024, då korrigeringen kommer att aktiveras automatiskt som standard, vilket gör äldre startmedia inkompatibla med alla korrigerade Windows-system. Microsoft erkänner möjligheten att påskynda denna tidslinje, men detaljerna är fortfarande oklara.
Jean-Ian Boutin, chef för hotforskning på ESET, underströk allvaret i BlackLotus bootkit och liknande hot, och framhöll deras förmåga att äventyra säkra startmekanismer och få kontroll över den kritiska inledande fasen av systemstart.
Den här senaste lösningen belyser de nuvarande utmaningarna med att ta itu med UEFI- och Secure Boot-sårbarheter på låg nivå. Nya incidenter, som läckage av signeringsnycklar i en attack mot ransomware riktad mot dator- och moderkortstillverkaren MSI, understryker ytterligare komplexiteten och vikten av att ta itu med dessa problem omedelbart.
Annons
