Il Secure Boot, presente nei PC prodotti dal 2012 in poi e dotati di Windows, è stato progettato per impedire l'avvio di software privi di una firma digitale riconosciuta. Il meccanismo interviene nelle prime fasi di accensione del computer e ha l'obiettivo di verificare che i componenti software caricati prima del sistema operativo siano autorizzati.

Questa protezione dovrebbe ridurre il rischio che un malware riesca a prendere il controllo del computer prima dell'avvio di Windows. Un attacco di questo tipo è particolarmente delicato proprio perché agisce a un livello molto basso, prima che entrino in funzione il sistema operativo e i normali strumenti di sicurezza. Una dimostrazione presentata durante la conferenza Black Hat ha però mostrato che Secure Boot non è necessariamente sufficiente a garantire questa barriera.

La dimostrazione presentata alla conferenza Black Hat

I ricercatori Andrew Furtak e Yuriy Bulygin hanno illustrato la possibilità di aggirare Secure Boot e installare un bootkit UEFI. Il termine indica un tipo di codice malevolo capace di inserirsi nella procedura di avvio del computer, prima del caricamento di Windows, sfruttando proprio il livello firmware che dovrebbe contribuire a proteggere il sistema.

Il punto centrale della ricerca non è quindi un semplice programma eseguito all'interno di Windows, ma la possibilità di intervenire nella catena di avvio. Secure Boot verifica le firme digitali dei componenti che vengono caricati, ma la sua efficacia dipende anche dal modo in cui il firmware del PC è stato progettato e protetto. Se esistono debolezze nei componenti forniti dal produttore, il controllo può essere aggirato nonostante la presenza della tecnologia di sicurezza.

Perché la responsabilità riguarda i produttori OEM

Secondo quanto emerso dalla dimostrazione, il problema non sarebbe attribuibile direttamente a Microsoft. La vulnerabilità deriverebbe invece dalle scelte compiute dai produttori OEM, cioè dalle aziende che realizzano e assemblano i computer venduti agli utenti finali. In molti casi, questi produttori non avrebbero protetto il firmware dei propri dispositivi in modo adeguato.

Il firmware è il software integrato nella scheda madre che gestisce le operazioni fondamentali del computer, compreso l'avvio del sistema. Per questo motivo rappresenta una componente essenziale della sicurezza: anche una protezione correttamente concepita a livello di Windows può perdere efficacia se il firmware che la applica presenta configurazioni deboli o non dispone di difese sufficienti.

Secure Boot non è una garanzia assoluta

La vicenda ridimensiona l'idea che Secure Boot possa bloccare automaticamente qualsiasi minaccia presente prima dell'avvio di Windows. Il suo funzionamento resta legato alla validità della catena di fiducia costruita dal produttore del PC. In altre parole, il sistema può riconoscere e rifiutare software non firmato, ma la protezione può essere compromessa quando un attaccante riesce a sfruttare una falla o una scelta progettuale in una componente firmware autorizzata.

Per gli utenti, la conseguenza più importante è che la sicurezza non dipende soltanto dal sistema operativo o dai programmi antivirus installati. La protezione deve estendersi anche al firmware e alle impostazioni che regolano l'avvio. Un bootkit UEFI, infatti, potrebbe agire prima che Windows abbia la possibilità di avviare i propri strumenti di controllo, rendendo più complessa l'individuazione dell'attacco.

Un problema che coinvolge l'intera catena di avvio

La ricerca presentata a Black Hat mette in evidenza un aspetto spesso poco visibile della sicurezza informatica: una piattaforma è tanto robusta quanto il componente più debole della sua catena di avvio. Secure Boot può offrire un controllo importante sull'autenticità del software, ma non può compensare firmware progettati senza adeguate misure di protezione.

Il caso mostra quindi che la sicurezza dei PC Windows richiede una collaborazione tra il produttore del sistema operativo e i produttori hardware. Microsoft può definire il funzionamento della tecnologia e i requisiti della piattaforma, mentre gli OEM devono assicurarsi che il firmware e i relativi meccanismi di protezione non introducano punti deboli. La dimostrazione di Andrew Furtak e Yuriy Bulygin evidenzia proprio questa dipendenza e mostra perché Secure Boot, da solo, non può essere considerato una difesa infallibile contro i bootkit UEFI.