14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Millones de dispositivos son vulnerables al problema de omisión de arranque seguro «PKFail»


Los atacantes pueden omitir el proceso de arranque seguro en millones de sistemas informáticos con microprocesadores Intel y ARM de varios fabricantes, ya que todos utilizan una clave criptográfica previamente filtrada que se utiliza en el proceso de arranque del dispositivo.

La clave de plataforma (PK) de American Megatrends International (AMI) sirve como un ancla de confianza durante la cadena de arranque de PC con arranque seguro y verifica la autenticidad e integridad del firmware y el software de arranque de un dispositivo.

Desafortunadamente, los investigadores del proveedor de seguridad de firmware Binarly descubrieron que la clave ya era accesible públicamente a través de una filtración de datos en 2018. “Esta clave probablemente estaba contenida en [AMI’s] Implementación de referencia con la expectativa de que sea reemplazada por otra clave generada de forma segura por entidades posteriores en la cadena de suministro”. Binarly dijo en una publicación sobre el tema. esta semana.

El problema del arranque seguro PKFail

Lo que parece haber sucedido es que un fabricante de equipos originales (OEM) utilizó la clave de prueba AMI para el firmware que produjo para varios fabricantes de dispositivos basados ​​en Intel y ARM. El resultado es que hay potencialmente millones de dispositivos de consumo y empresariales en todo el mundo que actualmente utilizan el mismo AMI-PK comprometido durante el proceso de arranque seguro, afirma Alex Matrosov, director ejecutivo y fundador de Binarly. Los fabricantes afectados incluyen Lenovo, HP, Asus y SuperMicro.

“Un atacante con acceso a la parte privada del PK puede Simplemente omita el arranque seguro manipulando la base de datos de claves de intercambio de claves, la base de datos de firmas y la base de datos de firmas prohibidas», dice Matrosov, quien denominó el problema «PKFail». El problema facilita a los atacantes implementar kits de arranque de interfaz de firmware extensible unificada (UEFI), entre otras cosas. como el año pasado Loto negroque proporcionan acceso persistente al kernel y los privilegios correspondientes.

«La solución es sencilla: hay que sustituir la clave comprometida y los fabricantes del dispositivo deben entregar una actualización del firmware», afirma Matrosov. Algunos ya lo han hecho, señala. Sin embargo, en muchos casos, como servidores de centros de datos o sistemas utilizados en aplicaciones críticas, las actualizaciones de firmware podrían tardar algún tiempo en implementarse.

«Explotar este problema es trivial si el dispositivo se ve afectado», afirma, señalando un exploit de prueba de concepto (PoC) que Binarly desarrolló para PKFail. Matrosov recomienda que las organizaciones desconecten los dispositivos con la AMI PK filtrada de las redes críticas hasta que puedan implementar una actualización de firmware.

Una llave maestra y algo realmente importante.

El problema de PKfail es un gran problema porque facilita a los piratas informáticos eludir el arranque seguro, que es como tener una llave maestra que puede desbloquear muchas casas, dijo Rogier Fischer, director ejecutivo de la empresa holandesa Hadrian, en un comunicado enviado por correo electrónico. «Debido a que las mismas claves se utilizan en diferentes dispositivos, una infracción puede afectar a muchos sistemas, extendiendo el problema ampliamente», dijo.

PKFail es solo la última manifestación de un problema que ha existido durante más de una década: la tendencia de los OEM y los fabricantes de dispositivos a utilizar claves criptográficas de prueba y no producción en firmware y dispositivos de producción, dice Matrosov. El AMI PK, por ejemplo, estaba claramente destinado a ser tratado como completamente poco confiable y, sin embargo, terminó en dispositivos de múltiples proveedores.

El informe de Binarly hizo referencia a un incidente en 2016 que fue descrito como CVE-2016-5247, donde los investigadores de seguridad descubrieron varios dispositivos Lenovo utilizando la misma PK de prueba AMI. En ese momento, la Base de Datos Nacional de Vulnerabilidad describió el problema como que permitía a «usuarios locales o atacantes físicamente próximos evitar el mecanismo de protección de arranque seguro aprovechando una clave de prueba AMI».

En última instancia, PKFail refleja malas prácticas de gestión de claves criptográficas en la cadena de suministro de dispositivos, explicó Binarly en su informe.

«Éste es un problema enorme», afirma Matrosov. “Piense en un complejo de apartamentos donde todas las cerraduras tienen las mismas llaves. Si se pierde una llave, puede haber problemas para todos”.





Nos llegó este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/endpoint-security/millions-of-devices-vulnerable-to-pkfail-secure-boot-bypass-issue

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *