Una falla in UEFI Secure Boot consente l’esecuzione di malware all’avvio. Scopri come funziona e cosa fare per proteggere i tuoi sistemi.

Quando si parla di sicurezza informatica, l’attenzione si concentra spesso su antivirus, firewall o sistemi di crittografia. Pur essendo fondamentali, entrano in azione solo dopo l’avvio del sistema operativo. Esistono, tuttavia, minacce capaci di agire molto prima, eludendo completamente i meccanismi di difesa tradizionali.

  1. Come funziona UEFI Secure Boot
  2. Come viene aggirato il Secure Boot
  3. Le contromisure adottate per il UEFI Secure Boot
uefi secure boot vulnerabilita image

È questo il caso di CVE-2024-7344, vulnerabilità scoperta l’8 luglio 2024 da ESET e classificata con un punteggio di 8.2 su 10 sulla scala CVSS (Common Vulnerabilities Scoring System). Questa consente di aggirare il controllo UEFI Secure Boot, permettendo l’esecuzione di codice non autorizzato già nella fase iniziale di avvio del sistema.

In questo articolo analizzeremo nel dettaglio cos’è il UEFI Secure Boot, come funziona questa vulnerabilità e quali rischi comporta. Infine, vedremo quali interventi sono stati presi per mitigare la minaccia.

Come funziona UEFI Secure Boot

Secure Boot è una funzionalità di sicurezza integrata nel firmware UEFI, progettata per impedire l’esecuzione di software non autorizzato durante l’avvio del sistema operativo. Il suo scopo è verificare che ogni componente in fase di boot sia firmato digitalmente da un’entità attendibile, per prevenire l’installazione di rootkit o malware a basso livello.

Per eseguire questo controllo, il Secure Boot impiega due database interni:

  • db, contenente le firme dei file autorizzati all’esecuzione;
  • dbx, che raccoglie le firme di software compromessi, o revocati;

Affinché un programma venga eseguito, deve essere presente in db e assente in dbx. Se anche solo una di queste due condizioni non viene rispettata, il boot manager UEFI ne impedisce l’avvio, segnalando una violazione di sicurezza. Questo doppio controllo consente di disabilitare rapidamente anche file precedentemente considerati sicuri, ma poi rivelatisi vulnerabili.

Il ruolo di Microsoft nella gestione di UEFI Secure Boot

Per garantire la compatibilità con Windows, i produttori di hardware precaricano nel firmware una serie di certificati, tra cui quelli firmati da Microsoft. Questo permette al Secure Boot di riconoscere come affidabili tutti i file di avvio provenienti da Redmond, senza alcun intervento richiesto da parte dell’utente. Ciò consente a Microsoft di rivestire un ruolo centrale nella sicurezza del processo di avvio. Infatti, è l’azienda stessa ad approvare, a firmare e a revocare i file eseguibili in fase di boot.

Gli aggiornamenti dei due database, db e dbx, sono distribuiti direttamente tramite aggiornamenti regolari del firmware. In tal modo, la casa di Redmond può bloccare rapidamente anche i componenti risultati compromessi e mantenere alto il livello di protezione del sistema.

Come viene aggirato il Secure Boot

Il coinvolgimento diretto di Microsoft nella gestione delle firme digitali per il Secure Boot ha indirettamente contribuito alla diffusione di CVE-2024-7344. La vulnerabilità è stata, infatti, scoperta all’interno di un’applicazione UEFI denominata reloader.efi, firmata digitalmente con il certificato Microsoft Corporation UEFI CA 2011. Il file in questione è presente in diversi software di ripristino sviluppati da terze parti, come:

  • Howyar Technologies Inc.
  • Greenware Technologies
  • Radix Technologies Ltd.
  • SANFONG Inc.
  • Wasay Software Technology Inc.
  • Computer Education System Inc.
  • Signal Computer GmbH

Come viene sfruttata la vulnerabilità

La vulnerabilità risiede dal fatto che reloader.efi utilizza un loader PE (Portable Executable) personalizzato, invece delle routine standard UEFI (LoadImage e StartImage). Questo consente di caricare file eseguibili esterni senza sottoporli ad alcun controllo di integrità. Un attaccante può quindi copiare reloader.efi nella partizione di avvio e sfruttarlo perintrodurre un secondo file, cloak.dat, che contiene il payload malevolo. Quest’ultimo è spesso cifrato per evitare il rilevamento.

Al successivo riavvio, il firmware esegue reloader.efi, considerandolo affidabile grazie alla firma digitale di Microsoft, e carica cloak.dat come parte legittima del processo di avvio. In questo modo, l’attaccante può eseguire bootkit malevoli, come Bootkitty o BlackLotus, prima ancora che il sistema operativo venga caricato. L’infezione risulta quindi estremamente difficile da individuare o rimuovere con gli strumenti di sicurezza convenzionali.

Ciò che rende critica questa falla è la sua portata, in quanto qualsiasi dispositivo UEFI che accetta certificati Microsoft, risulta potenzialmente esposto. L’attacco non richiede accesso fisico, ma è sufficiente  disporre di privilegi elevati, come quelli di amministratore o root.

Le contromisure adottate per il UEFI Secure Boot

Alla data di pubblicazione di questo articolo, non risultano attacchi reali che abbiano sfruttato attivamente CVE‑2024‑7344. Tuttavia, la sua gravità ha spinto la comunità di cybersecurity a intervenire con urgenza. I ricercatori di ESET hanno notificato la vulnerabilità al CERT Coordination Center (CERT/CC), che ha coordinato una divulgazione responsabile con i produttori coinvolti. In risposta, diverse aziende hanno quindi aggiornamenti correttivi per i propri moduli UEFI vulnerabili.

Anche Microsoft è intervenuta, con la revoca del certificato digitale Microsoft Corporation UEFI CA 2011, avvenuta il 14 gennaio 2025 attraverso Windows Update. L’aggiornamento impedisce ai dispositivi di considerare attendibile reloader.efi o altre applicazioni che contengono la stessa firma. Ciò chiude di fatto una delle principali vie di attacco sfruttabili attraverso il Secure Boot.

Conclusioni

La vulnerabilità CVE‑2024‑7344 dimostra come le minacce informatiche possano colpire già nelle fasi iniziali del boot. L’episodio solleva interrogativi cruciali sulla resilienza dell’architettura UEFI Secure Boot e sulla fiducia riposta nelle catene di firma digitale.

Per questo motivo, è fondamentale che i produttori rafforzino i controlli sui componenti firmati difitalmente e adottino misure di protezione più efficaci. Allo stesso tempo, anche gli utenti devono fare la loro parte. Mantenere i sistemi aggiornati rappresenta la prima linea di difesa. Gli aggiornamenti, infatti, contengono spesso patch critiche per correggere vulnerabilità che, se trascurate, possono essere sfruttate dai cybercriminali.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati