News
MARKET SIGNAL:

Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز

موجز التحرير

أفادت Ars Technica بأن ESET عثرت على 11 صورة UEFI shim قديمة ظلت Microsoft تثق بها رغم عيوب معروفة. وألغت Microsoft الثقة بهذه الوحدات في تحديثات يونيو، لكنها لم توضح كيف استمر الخلل لسنوات.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Timesالمصدر: Ars Technica
Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز
مصدر الصورة: Getty Images via Ars Technica

ظلت 11 صورة قديمة من UEFI shim موثوقة حتى إصدار تصحيحات Microsoft في يونيو، بعدما خلص باحثو ESET إلى أنها قد تساعد في تجاوز Secure Boot على أجهزة Windows وLinux، كما كتبت Ars Technica. وأشارت المنصة إلى أن الصور المتأثرة شملت واحدة على الأقل من عام 2013، وأنها بقيت موقعة حتى بعد تحديد عيوب معروفة فيها.

يهدف Secure Boot إلى منع البرمجيات الثابتة الخبيثة من التحميل قبل بدء نظام التشغيل. وشرحت Ars Technica أن وحدات shim القديمة قد تتيح لمهاجم كسر سلسلة الإقلاع الموقعة وتثبيت برمجيات ثابتة تعمل مبكرا في عملية التشغيل، بما في ذلك برمجيات خبيثة يمكن أن تبقى حتى بعد إعادة تثبيت نظام التشغيل أو استبدال القرص الصلب.

وطُرح Secure Boot في عام 2012 لتقليل مخاطر bootkits، أي البرمجيات الثابتة الخبيثة التي تُحمَّل قبل بدء نظام التشغيل. وأشارت Ars Technica إلى أمثلة سابقة على ذلك من أعوام 2018 و2020 و2022 و2023، مضيفة أن الوصول الفيزيائي إلى الجهاز يُعد أحد نماذج التهديد التي يفترض أن يعالجها Secure Boot.

ESET Found 11 Trusted UEFI Shim Images

كتب باحث ESET Martin Smolár أن الخطر نجم عن ملفات shim قديمة ما زالت موثوقة، لا عن ثغرة جديدة. وتطلّبت هذه الطريقة نسخة من shim لم يُلغَ بعد، مع فهم أساسي لكيفية عمل UEFI shims، استنادا إلى منشور البحث الذي استشهدت به Ars Technica.

وضمت قائمة CERT وحدات shim استخدمتها توزيعات Linux مثل Red Hat وOpenSuse وOracle، إلى جانب برمجيات من أطراف ثالثة. وقد بُني بعض هذه الملفات قبل وجود وسائل حماية مثل SBAT وقوائم MOK للمنع، بينما راكم بعضها الآخر أخطاء في شفرته الخاصة أو في ملفات المرحلة الثانية التي يصرح لها.

The June Patch Revoked The Defective Shims

ألغت Microsoft أخيرا الوحدات الـ11 من shim في إصدارها المعتاد لتصحيحات يونيو، بعدما أحالت ESET الأمر إلى كل من CERT وMicrosoft، كما كتبت Ars Technica. وأضافت المطبوعة أن هذا القصور استمر لأكثر من عقد في بعض الحالات.

وتتسم عملية الإلغاء بالتعقيد لأن Secure Boot يستخدم عدة قواعد بيانات للثقة وآليات للتحكم في الإصدارات. وحددت Ars Technica قاعدة بيانات db للشهادات وتجزئات التوقيع المسموح بها، وقاعدة بيانات dbx للعناصر الملغاة، وأنظمة قائمة على الإصدارات تشمل Secure Boot Advanced Targeting وSecure Boot Security Version Number.

وتشير السجلات التي استندت إليها Ars Technica إلى أن قاعدة بيانات dbx لا تتسع إلا لـ 32kb، ما يجعل إدراج كل مكون Linux يُنفذ أثناء الإقلاع أمرا غير عملي. ودفع هذا القيد Microsoft إلى تبني آليات إلغاء قائمة على الإصدارات لتطبيقات UEFI المعرضة للخطر.

وكتب Smolár أن SBAT وSecure Boot SVN من Microsoft يلغيان الإصدارات بدلا من الملفات الثنائية الفردية. ويحمل كل مكون من مكونات تحميل UEFI بيانات وصفية موقعة تتضمن اسم المكون ورقم الجيل، ويتحقق shim من هذه البيانات في مقابل سياسة الحد الأدنى للإصدار قبل أن يحمّل نفسه أو ملفات ثنائية أخرى.

Windows And Linux Users Get Different Checks

وخلصت Ars Technica إلى أن وحدات shim الضعيفة يمكن استخدامها ضد أجهزة Windows وLinux، رغم أن أجهزة Windows 11 Secured-core على الأرجح غير معرضة في وضعها الافتراضي. ويؤكد السرد نفسه أن مستخدمي Windows الذين ثبّتوا دفعة تحديثات Microsoft لشهر يونيو لم يعودوا عرضة للخطر.

ونُصح مستخدمو Linux بفحص Linux Vendor Firmware Service أو مراجعة الموزع الخاص بهم. كما أشارت Ars Technica إلى أداة uefi-dbx-audit باعتبارها وسيلة للتحقق من حالة الإلغاء.

وقال الباحث في أمن البرمجيات الثابتة HD Moore لـ Ars Technica إن هذه النتيجة توبخ نموذج Secure Boot، مستندا إلى كون Microsoft جذر الثقة الفعلي لمنصة UEFI وإلى عدد المكونات الموقعة التي لا تزال قادرة على تشغيل شيفرة أخرى. ولا يوضح السرد العلني كيف أو لماذا ظلت وحدات shim المعيبة الإحدى عشرة موثوقة قبل إلغاء يونيو.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
Google توسع إصلاحات أمان Chrome المدعومة بالذكاء الاصطناعي إلى 1,072 ثغرة
الأمن السيبراني

Google توسع إصلاحات أمان Chrome المدعومة بالذكاء الاصطناعي إلى 1,072 ثغرة

أفادت BleepingComputer بأن Google نسبت 1,072 إصلاحاً أمنياً في Chrome إلى Chrome 149 وChrome 150، بينما يظل تسريع وصول التصحيحات جزءاً من خطة أمان المتصفح.

Anthropic Mythos يعثر على ثغرات تشفير بلا أثر عملي فوري
الأمن السيبراني

Anthropic Mythos يعثر على ثغرات تشفير بلا أثر عملي فوري

أفادت CyberScoop بأن Anthropic استخدمت Claude Mythos Preview للعثور على نقاط ضعف في HAWK واختبار AES مخفض، بينما شددت Anthropic على أن البرمجيات الحالية غير متأثرة.

استرداد الحساب بفيديو سيلفي يمنح حسابات Google مسارا جديدا للدخول
الأمن السيبراني

استرداد الحساب بفيديو سيلفي يمنح حسابات Google مسارا جديدا للدخول

تضيف Google خيارا اختياريا لاسترداد الحساب عبر فيديو سيلفي مع استثناء حسابات Workspace والأطفال وAdvanced Protection، ما يمنح مستخدمي الحسابات الاستهلاكية مسارا آخر للدخول مرتبطا بضوابط التحقق من الوجه.

تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما
الأمن السيبراني

تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما

أخرجت جهات إنفاذ القانون في ألمانيا والولايات المتحدة أكثر من 200 خادم لأداة التصيد Kratos من الخدمة، لكن المحققين ما زالوا يربطونها بنحو 1,800 عميل وهجمات سرقة جلسات ضد Microsoft 365.

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية
الأمن السيبراني

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية

قالت Hugging Face إن نظام وكيل ذكاء اصطناعي مستقلا قاد اختراقا لجزء من بنيتها الإنتاجية، ووصل إلى مجموعات بيانات داخلية وبيانات اعتماد للخدمات. وقالت الشركة إن النماذج ومجموعات البيانات وSpaces العامة لم تتعرض للتلاعب، بينما لا يزال تقييم بيانات الشركاء أو العملاء غير مكتمل.

دراسة تصحيح AI تبقي البشر في مراجعة الثغرات
الأمن السيبراني

دراسة تصحيح AI تبقي البشر في مراجعة الثغرات

ذكرت The Register أن 1Password Off-by-1 Labs اختبرت 6,080 تصحيحًا مولدًا بالذكاء الاصطناعي عبر ست CVEs ووجدت إصلاحات ذاتية نظيفة في 26.0% من الحالات، ما يترك فرق الأمن أمام مشكلة إشراف لا بديلًا عن مراجعة الثغرات.

برمجيات مخصصة تضيق خطر التجسس الإلكتروني في آسيا الوسطى
الأمن السيبراني

برمجيات مخصصة تضيق خطر التجسس الإلكتروني في آسيا الوسطى

نقلت Backend News عن Kaspersky أن حملة نشطة منذ يناير 2025 استخدمت برمجيات مخصصة وبابين خلفيين OctLurk وSilkLurk وأداة PlugX لاستهداف جهات حكومية وصحية وبحثية في آسيا الوسطى وسوريا.

إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers
الأمن السيبراني

إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers

ربطت Amazon Threat Intelligence هجوم npm على debug وchalk بمجموعة Sapphire Sleet الكورية الشمالية، موسعة خط مخاطر supply chain مع بقاء فجوات في الأدلة العامة حول سجلات الحزم الأقدم.

التالي

المزيد من الأخبار

كل الأخبار
خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaالسحابة ومراكز البيانات8 أغسطس 2026خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaذكرت Data Center Dynamics أن Indosat وOoredoo Group وNokia وNvidia أطلقت Zankore by Indosat بخطة تصل إلى 1GW من سعة مراكز بيانات الذكاء الاصطناعي في إندونيسيا.اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيالذكاء الاصطناعي8 أغسطس 2026اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيذكرت CNBC أن قادة الأمن السيبراني في Black Hat تعاملوا مع اختراق وكلاء الذكاء الاصطناعي لمنصة Hugging Face كنقطة تحول في حوكمة النماذج الذاتية لا كفشل منفرد.Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريالذكاء الاصطناعي8 أغسطس 2026Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريذكرت AI News أن Alibaba تخطط لشروط تقاسم إيرادات مع بعض المستخدمين التجاريين لنموذج Qwen المفتوح الأوزان المقبل، في نمط ترخيص تستخدمه Moonshot بالفعل مع Kimi K3.Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولاررأس المال والسياسات8 أغسطس 2026Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولارذكرت Ars Technica أن قاضيا في New Mexico أمر Meta بتوفير 567 مليون دولار للعلاج والفحص والتوعية والوقاية بعد أن وجد أن منصاتها ساهمت في إزعاج عام.محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارالذكاء الاصطناعي8 أغسطس 2026محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارأفادت SiliconANGLE بأن Harvey AI تسعى لجمع ما لا يقل عن 500 مليون دولار في تمويل جديد قد يقيّم شركة الذكاء الاصطناعي القانوني عند 15.5 مليار دولار بعد تجاوز الإيرادات السنوية 350 مليون دولار.Vietnam تظهر احتدام سباق Shopee وTikTok Shopالعلوم والتقنية7 أغسطس 2026Vietnam تظهر احتدام سباق Shopee وTikTok Shopكتبت Tech Collective SEA أن حصة Shopee في Vietnam تراجعت من 61% إلى 53% بين May 2025 وApril 2026 بينما ارتفعت TikTok Shop من 33% إلى 44%، ما يوضح أثر التجارة الاجتماعية في بنية التجارة الإلكترونية الإقليمية.الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networksالأمن السيبراني7 أغسطس 2026الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networksفتحت الجهة التنظيمية الصينية للفضاء الإلكتروني مراجعة أمنية لمنتجات Palo Alto Networks من دون كشف خط إنتاج محدد أو خلل تقني أو جدول زمني للقرار.رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةالذكاء الاصطناعي7 أغسطس 2026رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةأفاد Data Center Knowledge بأن Geoffrey Hinton وFei-Fei Li وAndrew Ng اختلفوا في مؤتمر Ai4 حول مخاطر الذكاء الاصطناعي والوظائف والانفتاح والتنظيم، ما يترك مستثمري البنية التحتية يخططون للطاقة وسط قواعد نشر غير محسومة.SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnالاتصالات والربط الشبكي7 أغسطس 2026SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnذكرت Light Reading أن SpaceX حثت FCC على إنهاء دعم High-Cost للنطاق العريض الريفي، بينما قالت مجموعات الاتصالات الريفية والتعاونيات الكهربائية إن تغطية أقمار LEO لا تكفي لاستبدال دعم الشبكات الأرضية.OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6الذكاء الاصطناعي7 أغسطس 2026OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6ذكرت BleepingComputer أن OpenAI تطرح GPT-5.6 Sol لمستخدمي ChatGPT المدفوعين وGPT-5.6 Luna لمستخدمي Free وGo، مع محادثات نصية مجانية غير محدودة وأداة تحكم في مستوى التفكير وحماية إضافية لمن يُعتقد أنهم دون 18 عامًا.تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDرأس المال والسياسات7 أغسطس 2026تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDأفادت Data Center Dynamics بأن تقرير JLL نصف السنوي لعام 2026 وضع السعة الحية في FLAPD عند 3.8GW، بينما لدى الشرق الأوسط 2.6GW قيد التطوير المتوقف و13.8GW في التخطيط.AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجالسحابة ومراكز البيانات7 أغسطس 2026AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجأعلنت AWS عن runtime instances في Amazon Bedrock AgentCore Runtime، مضيفة بيئات مُدارة مدعومة بـ EC2 لسير عمل متعدد الوكلاء وجلسات مشتركة تستمر حتى 14 يوماً ونشر وكلاء إنتاجيين بدعم GPU.