Des chercheurs affirment que des clés de sécurité de bas niveau pour cartes mères ont été divulguées lors d’une brèche dans le système MSI

Le mea culpa de l’entreprise est intervenu deux jours après qu’un gang de cyberextorsion répondant au nom de Money Message a affirmé avoir volé le code source de MSI, des outils de développement BIOS et des clés privées.

Les chercheurs de la société Binarly, spécialisée dans la recherche de vulnérabilités, affirment non seulement avoir mis la main sur les données dérobées lors de la violation, mais aussi les avoir parcourues à la recherche de clés crpyotgraphiques intégrées et avoir obtenu de nombreux résultats.

Pour renforcer le niveau de vérification cryptographique fourni par BIOS Guard et Boot Guard, et pour lier le processus à une carte mère spécifique ou à une famille de cartes mères, les clés cryptographiques qu’ils utilisent ne sont pas elles-mêmes stockées dans une mémoire flash réinscriptible.

La mauvaise nouvelle correspondante, bien sûr, est que si les clés privées correspondant à ces clés publiques sûres jusqu’à la fin de l’univers sont compromises, les clés publiques brûlées ne pourront jamais être mises à jour.

Les clés publiques de Boot Guard, une fois gravées sur votre carte mère, ne peuvent pas être mises à jour. Par conséquent, si les clés privées correspondantes sont compromises, vous ne pouvez rien faire pour remédier au problème.

Les clés de signature de microprogrammes compromises peuvent être retirées et remplacées, ce qui permet aux téléchargeurs de microprogrammes et aux outils de mise à jour de vous avertir à l’avenir que le microprogramme a été signé avec une clé qui n’est plus fiable, mais cela n’empêche pas activement l’utilisation des clés de signature volées.

Partager cet article sur les médias sociaux :

Abonnez-vous à Notre Infolettre !

Restez au fait des risques de cybersécurité, de l’évolution des menaces et de l’actualité du secteur.

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

Dernières Nouvelles

Services en Vedette

Actualités Concernant la Cybersécurité

Qu’il s’agisse de cyberattaques majeures, de vulnérabilités critiques récemment découvertes ou de bonnes pratiques recommandées, lisez d’abord ici :

COMMENCEZ DÈS AUJOURD'HUI

Faites-nous part de vos besoins
Obtenir une réponse le même jour

Vous avez une demande urgente ? Appelez-nous au 1-877-805-7475 ou Prenez rendez-vous.

Une fois le formulaire envoyé :

Un expert vous contactera pour se renseigner sur votre projet de cybersécurité

La portée du projet sera défini (environnement cible, délais, exigences, etc.)

Une soumission détaillée comprenant un prix tout inclus vous est envoyée

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.
ÉDITION 2024

Guide de l'Acheteur de Tests d'Intrusion

Prenez des Décisions Éclairées

Tout ce que vous devez savoir pour planifier, déterminer la portée et réaliser des projets de test d’intrusion avec succès.

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.
TÉLÉCHARGEMENT GRATUIT

PLANIFIER UNE RENCONTRE

Saisissez Votre Adresse Courriel

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

* Pas de fournisseur de courrier électronique gratuit (par exemple : gmail.com, hotmail.com, etc.)

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.