https://kumu.io/trucojuegos/nuevo-generador-de-seguidores-en-tiktok-gratis-para-ios-y-android https://kumu.io/trucojuegos/1000-seguidores-en-tiktok-gratis-para-ios-y-android-asd98s9dffdhgfh https://kumu.io/diamantesfreefire/diamantes-para-free-fire-gratis-rapido-y-real-2025-apk https://kumu.io/diamantesfreefire/como-se-gana-diamantes-gratis-free-fire-para-ios-y-android-2025 https://kumu.io/diamantesfreefire/real5600-diamantes-free-fire-gratis-hack-ios-y-android https://kumu.io/diamantesfreefire/real-diamantes-gratis-free-fire-hack-para-ios-y-android-max https://nothingbuttop10.bandcamp.com/album/kumu-descargar-free-fire-max-9999 https://hackmd.io/@b5KLTCE3RViedJhnKQZl-Q/BkXRYaSPlg https://lichess.org/team/nuevo-1000-seguidores-en-tiktok-gratis-para-ios-y-android https://lichess.org/team/nuevo-generador-de-seguidores-en-tiktok-gratis-ios-android https://lichess.org/team/metodo-5600-diamantes-free-fire-gratis-para-ios-y-android https://lichess.org/team/approved-cod-mobile-free-cp-ios--android-no-verification https://lichess.org/team/latest-free-cod-mobile-cp-for-ios--android-unlimited https://lichess.org/team/claimcp-free--cod-mobile-free-cp-ios-android https://nothingbuttop10.bandcamp.com/album/lichess-cod-mobile-cp https://linktr.ee/diamanten_gratis_chapters https://reach.link/gratis-diamanten-bei-chapters https://kumu.io/gratisdiamantenbeichapters/neueste-gratis-diamanten-bei-chapters-hack-auf-deutsch-ios-android https://kumu.io/gratisdiamantenbeichapters/unendlich-diamanten-bei-chapters-cheats-auf-deutsch https://www.weareplaystation.fr/communautes/jeux-independants/astuces/wiki/nouveau-liens-des-gratuits-monopoly-go-ios-android-du-juillet-29-2025 https://www.weareplaystation.fr/communautes/jeux-independants/astuces/wiki/astuce-monopoly-go-triche-generateur-de-des-gratuit-pour-ios-et-android-en-ligne-99sdf https://nothingbuttop10.bandcamp.com/album/9999-links-lets-go https://aetherhub.com/Tourney/RoundTourney/67327 https://aetherhub.com/Tourney/RoundTourney/67333 https://aetherhub.com/Tourney/RoundTourney/67334 https://aetherhub.com/Tourney/RoundTourney/67335 https://aetherhub.com/Tourney/RoundTourney/67336 https://aetherhub.com/Tourney/RoundTourney/67337 https://aetherhub.com/Tourney/RoundTourney/67338 https://aetherhub.com/Tourney/RoundTourney/67339 https://aetherhub.com/Tourney/RoundTourney/67340 https://aetherhub.com/Tourney/RoundTourney/67341 https://nothingbuttop10.bandcamp.com/album/tik-ff-outbound-links https://aetherhub.com/Tourney/RoundTourney/67640 https://aetherhub.com/Tourney/RoundTourney/67654 https://aetherhub.com/Tourney/RoundTourney/67655 https://aetherhub.com/Tourney/RoundTourney/67656 https://aetherhub.com/Tourney/RoundTourney/67657 https://aetherhub.com/Tourney/RoundTourney/67658 https://aetherhub.com/Tourney/RoundTourney/67659 https://aetherhub.com/Tourney/RoundTourney/67660 https://aetherhub.com/Tourney/RoundTourney/67661 https://aetherhub.com/Tourney/RoundTourney/67663 https://aetherhub.com/Tourney/RoundTourney/67669 https://aetherhub.com/Tourney/RoundTourney/67673 https://aetherhub.com/Tourney/RoundTourney/67640/?generator9 https://aetherhub.com/Tourney/RoundTourney/67654/?generator8 https://aetherhub.com/Tourney/RoundTourney/67655/?generator7 https://aetherhub.com/Tourney/RoundTourney/67656/?generator6 https://aetherhub.com/Tourney/RoundTourney/67657/?generator5 https://aetherhub.com/Tourney/RoundTourney/67658/?generator4 https://aetherhub.com/Tourney/RoundTourney/67659/?generator3 https://aetherhub.com/Tourney/RoundTourney/67660/?generator2 https://aetherhub.com/Tourney/RoundTourney/67661/?generator1 https://aetherhub.com/Tourney/RoundTourney/67663/?generator22 https://aetherhub.com/Tourney/RoundTourney/67669/?generator11 https://aetherhub.com/Tourney/RoundTourney/67673/?generator33 https://nothingbuttop10.bandcamp.com/album/aether-bonus-obl-999 https://paddling.com/paddle/trips/greatness-pubg-mobile-free-uc-bp-for-ios-android-pubg-mobile-unlimited-uc-generator-999k https://paddling.com/paddle/trips/yes-clash-of-clans-free-gems-ios-android-clash-of-clans-unlimited-gems-generator-updated-999k https://paddling.com/paddle/trips/wow-stumble-guys-free-gems-ios-android-stumble-guys-free-gems-generator-updated-999k https://paddling.com/paddle/trips/glitch-brawl-stars-free-gems-ios-android-brawl-stars-unlimited-gems-generator-updated-9999k https://paddling.com/paddle/trips/claim-apex-legends-free-coins-ios-android-apex-legends-coins-generator-updated-9999k https://paddling.com/paddle/trips/approved-dragon-city-free-gems-ios-android-dragon-city-unlimited-gems-updated-cheats https://paddling.com/paddle/trips/latest-bigo-live-free-diamonds-ios-android-bigo-live-diamonds-generator-unlimited-beans https://paddling.com/paddle/trips/greatness-pubg-mobile-free-uc-bp-for-ios-android-pubg-mobile-unlimited-uc-generator-999k/?adr https://paddling.com/paddle/trips/yes-clash-of-clans-free-gems-ios-android-clash-of-clans-unlimited-gems-generator-updated-999k/?wdf https://paddling.com/paddle/trips/wow-stumble-guys-free-gems-ios-android-stumble-guys-free-gems-generator-updated-999k/?asdc https://paddling.com/paddle/trips/glitch-brawl-stars-free-gems-ios-android-brawl-stars-unlimited-gems-generator-updated-9999k/?dwuq https://paddling.com/paddle/trips/claim-apex-legends-free-coins-ios-android-apex-legends-coins-generator-updated-9999k/?dfur https://paddling.com/paddle/trips/approved-dragon-city-free-gems-ios-android-dragon-city-unlimited-gems-updated-cheats/?sdfi https://paddling.com/paddle/trips/latest-bigo-live-free-diamonds-ios-android-bigo-live-diamonds-generator-unlimited-beans/?asfiu https://nothingbuttop10.bandcamp.com/album/latest-paddling-outbound-links

Sun. Aug 3rd, 2025
MSI UEFI imza anahtarlarının sızdırılması, “kıyamet günü” tedarik zinciri saldırısı korkusunu artırıyor

Aurich Lawson

Daha çok MSI olarak bilinen donanım üreticisi Micro-Star International’a bir fidye yazılımı saldırısı, çok sayıda son kullanıcı cihazının güvendiği şirket imzalama anahtarlarıyla imzalanmış kötü amaçlı güncellemeleri enjekte edebilecek yıkıcı tedarik zinciri saldırılarına ilişkin endişeleri artırıyor. dedi bir araştırmacı.

CEO, araştırma başkanı ve kurucu Alex Matrosov, “Cihazları aynı anda güncellemenin çok zor olduğu ve bir süre güncel olmadıkları ve kimlik doğrulama için eski anahtarı kullanacakları bir tür kıyamet günü senaryosu gibi” dedi. güvenlik firması Binarly, bir röportajda söyledi. “Çözmesi çok zor ve MSI’ın sızan anahtarları fiilen engellemek için herhangi bir yedekleme çözümü olduğunu düşünmüyorum.”

Sızan anahtar + iptal yok = felaket tarifi

İzinsiz giriş, Nisan ayında ortaya çıktığında, ilk bildirilen Money Message fidye yazılımı grubunun gasp portalı Bleeping Computer tarafından MSI’yı yeni bir kurban olarak listeledi ve özel şifreleme anahtarları, kaynak kodu ve diğer verileri içeren klasörleri gösterdiği iddia edilen ekran görüntüleri yayınladı. Bir gün sonra MSI bir veciz tavsiye “bilgi sistemlerinin bir kısmında siber saldırıya uğradığını” söyledi. Danışma belgesi, müşterileri güncellemeleri yalnızca MSI web sitesinden almaya çağırdı. Sızan anahtarlardan hiç bahsetmedi.

O zamandan beri Matrosov, karanlık ağdaki Money Message sitesinde yayınlanan verileri analiz etti. Hazinede iki özel şifreleme anahtarının olması onu korkutmuştu. Birincisi, bir tehdit aktörünün kötü niyetli bir sahtekarı değil, MSI’dan gelen yasal güncellemeler olduğunu kriptografik olarak kanıtlamak için MSI üretici yazılımı güncellemelerini dijital olarak imzalayan imzalama anahtarıdır.

Bu, sızan anahtarın, bir uyarıyı tetiklemeden bir bilgisayarın en alt bölgelerine bulaşabilecek güncellemeleri gönderme olasılığını artırır. Daha da kötüsü Matrosov, MSI’ın Dell, HP ve birçok büyük donanım üreticisinin yaptığı gibi otomatik bir yama işlemine sahip olmadığını söyledi. Sonuç olarak, MSI aynı türden anahtar iptal etme yetenekleri sağlamaz.

“Çok kötü, sık sık olmuyor” dedi. “Bu olaya çok dikkat etmeleri gerekiyor çünkü burada çok ciddi güvenlik etkileri var.”

Endişeye ek olarak, MSI bugüne kadar konuyla ilgili radyo sessizliğini korumuştur. Şirket temsilcileri, yorum isteyen ve şirketin müşterilerine rehberlik etmeyi planlayıp planlamadığını soran e-postalara yanıt vermedi.

Son on yılda, kurbanların geçerli bir şekilde imzalanmış bir güncelleme yüklemekten başka bir şey yapmadığı tedarik zinciri saldırıları, tek bir olayda binlerce kullanıcıya kötü niyetli yükler teslim etti. bu 2019 uzlaşması bulut tabanlı bir ağ yönetim hizmeti olan SolarWinds için yazılım oluşturma ve dağıtım sisteminin.

Meşru güncellemeleri onaylamak için kullanılan özel anahtarın kontrolüyle, Rusya Dış İstihbarat Servisi’nin bir parçası olduğuna inanılan APT29 ve Cozy Bear olarak bilinen Kremlin destekli bilgisayar korsanlığı birimi, 18.000’den fazla müşteriye ilk aşamada kötü amaçlı yazılım bulaştırdı. On federal kurum ve yaklaşık 100 özel şirket, casuslukta kullanılmak üzere arka kapılar kuran takip yükleri aldı.

Mart ayında, 190 ülkede 600.000’den fazla kuruluş tarafından kullanılan popüler VoIP yazılımının üreticisi olan telefon şirketi 3CX, ifşa inşa sisteminin ihlali. Araştırmacılara göre, Kuzey Kore hükümeti adına çalışan bu izinsiz girişin arkasındaki bilgisayar korsanları, bilinmeyen sayıda müşteriye kötü amaçlı güncellemeler göndermek için dayanaklarını kullandılar.

Güvenlik firması Mandiant daha sonra bildirildi 3CX’in ele geçirilmesinin, 3CX’in kullandığı X_Trader finansal ticaret programının üreticisi olan yazılım geliştiricisi Trading Technologies’e yönelik bir tedarik zinciri saldırısı yoluyla bulaşmasından kaynaklandığını.

MSI müşterilerini hedef alan herhangi bir tedarik zinciri saldırısı bildirilmemiştir. Bir yazılım oluşturma sisteminden taviz vermek için gereken türde kontrolü elde etmek, genellikle çok fazla beceri ve muhtemelen biraz şans gerektiren önemsiz olmayan bir olaydır. MSI’ın otomatik bir güncelleme mekanizması veya iptal süreci olmadığı için, çıta muhtemelen daha düşük olacaktır.

Zorluk ne olursa olsun, MSI’ın yükleyici dosyalarının gerçekliğini kriptografik olarak doğrulamak için kullandığı imzalama anahtarına sahip olmak, etkili bir tedarik zinciri saldırısı gerçekleştirmek için gereken çabayı ve kaynakları önemli ölçüde azaltır.

“En kötü senaryo, saldırganların yalnızca anahtarlara erişim elde etmekle kalmayıp aynı zamanda bu kötü niyetli güncellemeyi dağıtabilmesidir. [using those keys],” dedi Matrosov.

bir danışmaHollanda merkezli Ulusal Siber Güvenlik Merkezi olasılığı dışlamadı.

NCSC yetkilileri, “Başarılı kötüye kullanma teknik olarak karmaşık olduğundan ve prensip olarak savunmasız bir sisteme yerel erişim gerektirdiğinden, NCSC kötüye kullanma riskinin küçük olduğunu düşünüyor” dedi. “Ancak sızan anahtarların hedefli saldırılarda kötüye kullanılması tasavvur edilemez değil. NCSC, sızan anahtar materyalin kötüye kullanıldığına dair herhangi bir belirtiden henüz haberdar değil.”

Tehdidi artıran Money Message bilgisayar korsanları, MSI’ın müşterilerine dağıttığı Intel Boot Guard’ın bir sürümünde kullanılan özel bir şifreleme anahtarı da ele geçirdi. Diğer birçok donanım üreticisi, etkilenmeyen farklı anahtarlar kullanır. Bir e-postada, bir Intel sözcüsü şunları yazdı:

Intel bu raporların farkındadır ve aktif olarak araştırmaktadır. Araştırmacı, Intel BootGuard için MSI OEM İmzalama Anahtarları da dahil olmak üzere verilere özel imzalama anahtarlarının dahil edildiğini iddia etti. Intel BootGuard OEM anahtarlarının sistem üreticisi tarafından oluşturulduğuna ve bunların Intel imzalama anahtarları olmadığına dikkat edilmelidir.

Kapsamlı erişim

Intel Önyükleme Koruması, modern Intel donanımına yerleştirilmiştir ve genellikle bir UEFI önyükleme seti biçimindeki kötü amaçlı ürün yazılımının yüklenmesini önlemek için tasarlanmıştır. Bu kötü amaçlı yazılım, bir ana karta gömülü silikonda bulunur, tespit edilmesi imkansız değilse bile zordur ve bir bilgisayar her açıldığında çalıştırılan ilk şeydir. UEFI bulaşmaları, işletim sistemi çalışmaya başlamadan önce kötü amaçlı yazılımın yüklenmesine izin vererek, korumaları atlamayı ve güvenlik uç noktası korumasından daha iyi gizlenmeyi mümkün kılar.

Her iki anahtara da sahip olmak, en kötü durum senaryosunda tehdidi daha da artırır. Çarşamba günkü NCSC tavsiyesi şunları açıkladı:

Intel Boot Guard, Intel tarafından geliştirilmiş bir teknolojidir. Intel Önyükleme Koruması, bir sistemin önyükleme işlemi sırasında bir anakartın donanım yazılımının satıcı tarafından dijital olarak imzalandığını doğrular. MSI’ın Intel Önyükleme Koruması ve ürün yazılımı anahtarlarının sızdırılması, bir saldırganın kötü amaçlı ürün yazılımını kendi kendine imzalamasını sağlar. Güvenlik açığı bulunan bir sisteme (prensipte yerel olarak) erişimi olan bir saldırgan daha sonra bu üretici yazılımını yükleyip çalıştırabilir. Bu, saldırganın üstteki tüm güvenlik önlemlerini atlayarak sisteme geniş kapsamlı erişimini sağlar. Örneğin, saldırgan sistemde depolanan verilere erişim elde eder veya bu erişimi başka saldırılar gerçekleştirmek için kullanabilir.

Yonga üreticisi Intel, NCSC’ye sızan özel anahtarların MSI’a özgü olduğunu ve bu nedenle yalnızca MSI sistemleri için kullanılabileceğini bildirdi. Ancak, MSI anakartları diğer satıcıların ürünlerine dahil edilebilir. Sonuç olarak, sızan anahtarların kötüye kullanılması da bu sistemlerde gerçekleşebilir. Etkilenen sistemler hakkında daha fazla bilgi için “Olası Çözümler” bölümüne bakın.

Şimdilik, etkilenen donanımı kullanan kişiler (şu ana kadar yalnızca MSI müşterileriyle veya muhtemelen MSI donanımı satan üçüncü taraflarla sınırlı görünüyor), geçerli bir şekilde imzalanmış olsalar bile, herhangi bir ürün yazılımı güncellemesine karşı ekstra dikkatli olmalıdır.

By admin

https://paddling.com/paddle/trips/latest-free-imvu-credits-generator-for-ios-android-no-apk-unlimited-imvu-credits-free https://paddling.com/paddle/trips/approved-how-to-get-free-diamonds-in-free-fire-ios-android-free-fire-diamond-generator-c98dsg https://paddling.com/paddle/trips/codesarchero-free-gems-generator-for-ios-android-redeem-codes-archero-2-cheats-unlimited-gems https://paddling.com/paddle/trips/999chapters-interactive-stories-free-diamonds-tickets-ios-android-chapters-hack-free-diamonds https://paddling.com/paddle/trips/999kfree-episode-gems-and-passes-ios-android-episode-gems-passes-generator-hack-998ds https://paddling.com/paddle/trips/latest-free-stumble-guys-gems-generator-for-ios-android-stumble-guys-hack-ios-no-apk-8dsg https://nothingbuttop10.bandcamp.com/album/paddling-gaming-9888 https://linktr.ee/cartecadeauxboxlivegratuit https://reach.link/carte-cadeau-xboxlive-gratuits https://kumu.io/codexboxlivegratuit/nouveaucarte-cadeau-xbox-live-gratuit-en-ligne https://kumu.io/codexboxlivegratuit/methode-code-xbox-live-gratuits-code-xbox-live-gold-gratuites-en-ligne https://nothingbuttop10.bandcamp.com/album/cartecadeau-xbox-live-gold-en-ligne https://www.dogomania.com/forum/topic/374282-%F0%9F%8E%B2-monopoly-go-hack-%E2%80%93-gratis-w%C3%BCrfel-ohne-anmeldung-sichern-ios-und-android/ https://www.dogomania.com/forum/topic/374283-neueste-so-bekommst-du-gratis-w%C3%BCrfel-monopoly-go-hack-auf-deutsch-ios-und-android-99999k/ https://www.dogomania.com/forum/topic/374284-degratis-w%C3%BCrfel-und-kostenlose-w%C3%BCrfel-links-august-2025-monopoly-go-hack-deutsch-heute-ios-android/ https://www.dogomania.com/forum/topic/374279-nuovo-come-avere-dadi-gratis-su-monopoly-go-hack-italian-dadi-gratis-infinite-per-ios-e-android-8c90sag/ https://www.dogomania.com/forum/topic/374280-100-dadi-monopoli-go-trucchi-come-ottenere-dadi-gratis-link-luglio-2025-per-ios-e-android-998dsfdsg/ https://www.dogomania.com/forum/topic/374281-trucchi-link-dadi-monopoly-go-gratis-hack-telegram-reddit-facebook-per-ios-e-android-~-9999k/ https://paddling.com/paddle/trips/latest-cod-mobile-free-cp-ios-android-how-to-get-free-cod-points-for-call-of-duty-mobile https://paddling.com/paddle/trips/latest-cod-mobile-free-cp-ios-android-how-to-get-free-cod-points-for-call-of-duty-mobile-2 https://aetherhub.com/Tourney/RoundTourney/66772 https://aetherhub.com/Tourney/RoundTourney/66775 https://aetherhub.com/Tourney/RoundTourney/66796 https://aetherhub.com/Tourney/RoundTourney/66797 https://aetherhub.com/Tourney/RoundTourney/66799 https://aetherhub.com/Tourney/RoundTourney/66802 https://aetherhub.com/Tourney/RoundTourney/66804 https://aetherhub.com/Tourney/RoundTourney/66805 https://aetherhub.com/Tourney/RoundTourney/66806 https://aetherhub.com/Tourney/RoundTourney/66807 https://aetherhub.com/Tourney/RoundTourney/66808 https://aetherhub.com/Tourney/RoundTourney/66809 https://aetherhub.com/Tourney/RoundTourney/66810 https://aetherhub.com/Tourney/RoundTourney/66811 https://nothingbuttop10.bandcamp.com/album/aetherde-2025 https://aetherhub.com/Tourney/RoundTourney/66828 https://aetherhub.com/Tourney/RoundTourney/66833 https://aetherhub.com/Tourney/RoundTourney/66834 https://aetherhub.com/Tourney/RoundTourney/66835 https://paddling.com/paddle/trips/updatedcod-mobile-free-cp-generator-ios-android-9999k-no-verification-9999k https://paddling.com/paddle/trips/redeemcall-of-duty-mobile-free-cp-ios-android-unlimited-cod-points-hack-2025-9999k https://paddling.com/paddle/trips/latest-free-cod-mobile-free-cp-android-apk-unlimited-cod-points-for-call-of-duty-mobile https://paddling.com/paddle/trips/crazy-call-of-duty-mobile-free-cod-points-cp-for-ios-android-updated-9999k https://nothingbuttop10.bandcamp.com/album/paddling-gaming-outbound-cod-links https://paddling.com/paddle/trips/newestepisode-unlimited-passes-and-gems-generator-for-ios-android-episode-choose-your-story-hacks https://paddling.com/paddle/trips/episode-free-gems-and-passes-ios-android-how-to-get-unlimited-gems-passes-for-episode-free https://paddling.com/paddle/trips/latest-episode-gems-and-passes-generator-ios-android-updated-9999k-unlimited https://paddling.com/paddle/trips/new-chapters-interactive-stories-free-diamonds-generator-ios-android-cheat-codes https://paddling.com/paddle/trips/999k-chapters-unlimited-diamonds-and-tickets-ios-android-free-999k https://paddling.com/paddle/trips/realchapters-mod-apk-unlimited-tickets-and-diamonds-for-android-ios-updated-link https://paddling.com/paddle/trips/match-masters-free-coins-hack-cheats-for-match-masters-ios-android-app-free-gift-links-today https://paddling.com/paddle/trips/latest-match-masters-free-coins-booster-links-match-masters-free-gifts-daily-generator-ios-android https://paddling.com/paddle/trips/booster-match-masters-free-coins-ios-android-updated-links-free-unlimited-coins-match-masters-gifts https://nothingbuttop10.bandcamp.com/album/holloplays-outbound-links https://paddling.com/paddle/trips/gratis-w%C3%BCrfel-monopoly-go-links-august-2025 https://paddling.com/paddle/trips/so-bekommst-du-gratis-w%C3%BCrfel-links-monopoly-go-hack-auf-deutsch-ios-android https://paddling.com/paddle/trips/so-bekommst-du-gratis-w%C3%BCrfel-dice-dreams-hack-auf-deutsch-ios-android https://paddling.com/paddle/trips/so-bekommst-du-gratis-diamanten-bei-chapters-hack-auf-deutsch-ios-android-9999 https://paddling.com/paddle/trips/so-bekommst-du-gratis-spins-und-m%C3%BCnzen-bei-coin-master-hack-auf-deutsch-link-2025 https://paddling.com/paddle/trips/so-bekommst-du-gratis-juwelen-in-brawl-stars-hack-auf-deutsch-ios-und-android-9999 https://paddling.com/paddle/trips/so-bekommst-du-gratis-credits-bei-bingo-blitz-hack-auf-deutsch-ios-und-android https://paddling.com/paddle/trips/so-bekommst-du-gratis-credits-bei-imvu-unendlich-credits-imvu-hack-auf-deutsch-ios-android https://paddling.com/paddle/trips/so-bekommst-du-gratis-juwelen-in-stumble-guys-hack-auf-deutsch-ios-android-999 https://paddling.com/paddle/trips/so-bekommst-du-gratis-goldbarren-bei-candy-crush-hack-auf-deutsch-ios-android-999 https://paddling.com/paddle/trips/so-bekommst-du-gratis-juwelen-in-clash-royale-hack-auf-deutsch-ios-und-android-999 https://paddling.com/paddle/trips/so-bekommst-du-gratis-juwelen-in-dragon-city-hack-auf-deutsch-ios-und-android-999 https://nothingbuttop10.bandcamp.com/album/paddling-de-spielen