A empresa de segurança de software Binarly descobriu em 2023 que dispositivos da Acer, Dell, Gigabyte, Intel e Supermicro tiveram o Secure Boot comprometido. A chave criptográfica que protegia esses modelos vazou no final de 2022 em um repositório público do GitHub. Qualquer pessoa que a baixasse poderia contornar a proteção oferecida pelo Secure Boot.
Além do vazamento de 2022, Ars Technica também relatou que mais de 300 modelos usaram 21 chaves de plataforma marcadas como ‘DO NOT SHIP’ ou ‘DO NOT TRUST’. Essas 21 chaves foram fornecidas pela American Megatrends, Inc. (AMI) como chaves de teste para fabricantes de placas-mãe personalizarem seu firmware UEFI. Isso significa que quase todos os fabricantes que trabalharam com a AMI tinham uma cópia dessas chaves, e elas são um segredo aberto na indústria, conhecido por centenas, senão milhares, de pessoas.
O fundador e CEO da Binarly, Alex Matrosov, disse: “Imagine que todas as pessoas em um prédio de apartamentos têm a mesma fechadura e chave na porta da frente. Se alguém perder a chave, isso pode ser um problema para todo o prédio. Mas e se as coisas forem ainda piores e outros prédios tiverem a mesma fechadura e chaves?” Ele acrescenta: “Se a chave vazar, isso impacta o ecossistema. Não impacta um único dispositivo.”
Além das cinco empresas impactadas pela chave vazada no GitHub, os seguintes fabricantes também foram afetados pelas chaves de teste: Aopen, Foremelife, Fujitsu, HP e Lenovo. O impacto generalizado desse vazamento do Secure Boot, chamado pela Binarly de PKfail (Platform Key fail), reconhece a falha de toda a indústria em praticar uma gestão adequada das chaves criptográficas.
De acordo com a equipe da Binarly, o PKfail destaca vários problemas relacionados à segurança da cadeia de suprimentos:
- Péssima gestão de materiais criptográficos e aparecimento das chaves privadas diretamente nos repositórios de código com o caminho hardcoded dos scripts de build.
- Uso de chaves criptográficas não destinadas à produção, responsáveis pela segurança da plataforma de firmware e dispositivos de produção.
- Falta de rotação das chaves criptográficas de segurança da plataforma por linha de produto. Por exemplo, as mesmas chaves criptográficas foram confirmadas em produtos relacionados a clientes e servidores. Comportamento semelhante foi detectado com o vazamento da chave de código de referência do Intel Boot Guard.
Infelizmente, os usuários individuais não podem corrigir isso se forem afetados. A menos que o fabricante da placa lance uma atualização de BIOS, você não pode corrigir um dispositivo com essa vulnerabilidade.
“Minha conclusão é ‘sim, [fabricantes] ainda estragam o Secure Boot, desta vez devido à gestão preguiçosa de chaves,’ mas isso não mudou obviamente como vejo o mundo (o Secure Boot sendo uma medida de segurança figurativa em muitos casos),” diz H.D., especialista em segurança de firmware e CEO da runZero. “A história é que toda a cadeia de suprimentos UEFI é uma bagunça e não melhorou muito desde 2016.”
Fonte: Ars Technica

