当前位置:首页>Linux>紧急预警!Windows和Linux系统核心安全机制即将到期,你的电脑正面临“底层入侵”风险!

紧急预警!Windows和Linux系统核心安全机制即将到期,你的电脑正面临“底层入侵”风险!

  • 2026-09-11 01:10:13
紧急预警!Windows和Linux系统核心安全机制即将到期,你的电脑正面临“底层入侵”风险!

原文标题:A Critical Deadline Is Approaching for Windows and Linux Security
来源:WIRED | 类型:网络安全 | 发布:2026-06-21 09:00:00

时间正在流逝,Windows 和 Linux 用户必须更新用于保护系统免受基于固件的 UEFI(统一可扩展固件接口)感染的加密密钥。这种恶意程序非常阴险,因为它会在操作系统和反恶意软件防护启动之前加载。

从 6 月 24 日开始,三项用于加密验证在系统启动过程中加载的每一段固件和软件的证书将到期。这些由微软(Microsoft)签名的证书是“安全启动”(Secure Boot)的核心支柱。安全启动是由微软设计的一套信任链,它会检查所有在系统启动期间加载的固件的数字签名,以确保它们源自可信供应商,例如运行该系统的主板制造商。

安全启动旨在阻止 UEFI 引导程序(bootkits)。这种恶意软件会篡改统一可扩展固件接口(UEFI,它是 BIOS 的继任者),而这两者都是启动初始序列的起点。由于这些引导程序在操作系统和其他大多数代码运行之前加载,因此它们很难被检测到。一旦安装成功,它们通常会将窃取凭据、建立系统后门或执行其他恶意操作的软件植入操作系统中。即使操作系统被清理干净,引导程序仍可能重新感染系统。此外,引导程序还能在重装操作系统后依然存在。

引导程序的简史

引导程序的起源可以追溯到 20 世纪 80 年代初,当时出现了几种针对 Apple II 机器在启动过程中运行的恶意软件。它们通过表面上包含盗版游戏的软盘在野外传播。

Windows 引导程序在 2000 年代初期开始受到关注,当时这些是网络安全研究人员开发的“概念验证”(PoC)。例如,在 2005 年的 Black Hat 安全会议上展示的 BootRoot,可能是此类情况的首个实例。该恶意软件感染了网络驱动程序接口(Network Driver Interface),该接口简化了网络协议驱动程序之间的通信,支持诸如 TCP/IP 网络适配器驱动等服务。在随后的几年里,类似的 PoC 包括 Vbootkit、Stoned Bootkit 和 Mebroot。此外还有更多类似的案例。

2012 年,一种新型的引导程序被展示出来。它不再通过 BIOS 或主引导记录(MBR)攻击机器,而是通过感染 EFI(一个启动过程中的固件包)来攻击 Mac OS X 系统。第二种非常原始的引导程序通过感染 UEFI 引导程序(UEFI 的前身)来针对 Windows 8 设备。到 2013 年左右,一名研究人员展示了一种名为 Dreamboat 的更高级的针对 Windows 的 UEFI 引导程序。

第一个已知针对 UEFI 的真实世界攻击出现在 2018 年,当时发现了一种被称为 LoJax 的恶意软件。它是被重新利用的、名为 LoJack 的合法防盗软件版本,由被追踪为 Sednit、Fancy Bear 和 APT 28 等名称的克里姆林宫支持的黑客组织创建。该恶意程序使用能够读取并覆盖 UEFI 固件闪存部分的工具进行远程安装。

2020 年,研究人员发现了第二个已知攻击 UEFI 的真实世界恶意软件。每当受感染的设备重启时,其 UEFI 都会检查 Windows 启动文件夹中是否存在恶意文件,如果不存在,则会将其安装。来自发现该恶意程序的安全提供商卡巴斯基(Kaspersky)的研究人员将其命名为“MosaicRegressor”。研究人员尚未确定这些被入侵的 UEFI 是如何被感染的。此后,又有少数新的 UEFI 引导程序浮出水面,它们被追踪的名称包括 ESpecter、FinSpy 和 MoonBounce。

必要性是创新的源泉

为了应对更具威胁性的 UEFI 引导程序,微软与设备制造商合作开发了“安全启动”(Secure Boot)。这是一个行业标准,利用加密签名来确保在启动过程中加载的每一段固件都受到计算机制造商的信任。安全启动旨在建立一个信任链,防止攻击者用恶意固件替换预期的启动固件。如果启动链中的任何一个环节无法被识别,安全启动将阻止设备启动。

随后在 2023 年,研究人员发现了 LogoFail。这是一个发现于几乎所有全球 Windows 和 Linux 系统启动时的 UEFI 中的一系列严重漏洞。由于硬件制造商在启动时显示徽标的软件中存在图像解析错误,攻击者可以借此绕过安全启动并用恶意固件感染 UEFI。

LogoFail 的发现要求微软用新的加密签名替换支撑安全启动的现有签名。三个日期为 2011 年的旧签名将被移除,取而代之的是 2023 年的新签名。微软正在对 Windows 10 和 Windows 11 设备进行更新。Linux 发行商也正在更新“shim”,这是一个作为安全启动密钥与 Linux 引导程序之间信任桥梁的小型第一阶段 UEFI 引导加载程序。

未能更新相关安全启动密钥的机器仍将继续运行,但它们将不再受到针对新 UEFI 威胁的保护。需要明确的是,这些设备原本就已经面临着利用广泛存在的 LogoFail 漏洞带来的新 UEFI 威胁。此次密钥更换旨在降低该风险,并防止未来可能出现的无关 UEFI 攻击。

要检查 Windows 机器上的密钥状态,用户可以打开“Windows 安全设置(Windows Security)> 设备安全性(Device Security)> 安全启动(Secure Boot)”。绿色对号表示更新已完成。大多数 Windows 机器会在常规的每月补丁分发过程中自动更新这些密钥,但较旧的机器可能需要手动操作。Linux 用户应关注新版 shim 的发布。

微软建议用户保持所有固件更新,因为这有时是确保安全启动证书顺利更新所必需的。该公司在相关页面提供了更多关于应用固件更新的信息。

此故事最初发表于 Ars Technica。

本文为个人翻译,原文版权归原作者所有。

最新文章

随机文章