Secure Boot de Microsoft: roto durante más de una década
Secure Boot de Microsoft estuvo roto durante gran parte de su existencia, según investigadores de ESET. El equipo halló once componentes de arranque UEFI firmados y nunca revocados desde 2013 que permiten eludir esta protección. Además, el fallo afecta tanto a Windows como a Linux, ya que esos componentes cuentan con firmas de confianza válidas.
Cómo se rompió el Secure Boot de Microsoft
Según el análisis, un atacante puede usar estos «shims» firmados para cargar código malicioso antes de que arranque el sistema operativo. De hecho, un implante que se ejecuta en esa fase obtiene los máximos privilegios y resulta muy difícil de detectar. Por su parte, este tipo de amenaza, conocida como bootkit, sobrevive incluso a la reinstalación del sistema.
El problema no está en el diseño del arranque seguro, sino en que Microsoft nunca revocó esos binarios antiguos. En consecuencia, siguieron siendo válidos durante años pese a contener vulnerabilidades ya conocidas.
Qué dispositivos están en riesgo
Por otro lado, el alcance es amplio: cualquier equipo que confíe en la base de datos de firmas estándar de UEFI podría verse afectado. Sin embargo, para explotar el fallo un atacante suele necesitar privilegios elevados o acceso físico. Aun así, en escenarios dirigidos como el espionaje o los ataques persistentes, el riesgo es muy real.
Microsoft ya empezó a revocar los componentes vulnerables mediante actualizaciones. No obstante, el bloqueo debe aplicarse con cuidado para no dejar equipos legítimos sin poder arrancar.
Cómo protegerte del fallo en Secure Boot de Microsoft
En la práctica, la mejor defensa es aplicar las actualizaciones de firmware y de sistema en cuanto estén disponibles. Asimismo, conviene mantener al día las listas de revocación (DBX) de tu equipo. Si quieres profundizar, puedes explorar más artículos sobre seguridad en nuestro blog.
Finalmente, el resultado del caso podría redefinir las reglas de contratación en Silicon Valley. Aun así, ambas compañías mantienen por ahora sus planes de producto para este año.
Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.
Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.