Прошивка (firmware) — низькорівневе програмне забезпечення в енергонезалежній пам’яті пристрою, яке керує його обладнанням і запускає його: від UEFI/BIOS ноутбука до ПЗ роутерів, камер і накопичувачів.
Як влаштована прошивка
Прошивка розташована між залізом і операційною системою. На ПК прошивка UEFI ініціалізує процесор і пам’ять, а потім передає керування завантажувачу. Власні прошивки мають мережеве обладнання, IoT-пристрої, SSD, контролери віддаленого керування серверами (BMC) і навіть клавіатури — найчастіше на основі вбудованого Linux або ОС реального часу. Оновлення виробники випускають як образи, що записуються («прошиваються») у мікросхему.
Чому це важливо для безпеки
Код прошивки працює до операційної системи й нижче за неї, тому шкідливе ПЗ у ній непомітне для більшості засобів захисту й переживає перевстановлення ОС і навіть заміну диска. Приклади:
- LoJax (2018) — перший руткіт для UEFI, виявлений у реальних атаках; його пов’язують з угрупованням APT28.
- BlackLotus (2023) — UEFI-буткіт, який продавали на хакерських форумах; він обходив Secure Boot навіть на повністю оновлених Windows.
- VPNFilter (2018) — заразив понад пів мільйона роутерів і мережевих сховищ.
Прошивки роутерів і VPN-шлюзів — часта ціль експлуатації вразливостей, а зламані канали оновлень перетворюють їх на інструмент атаки на ланцюг постачання. Багато IoT-пристроїв узагалі не отримують оновлень і роками лишаються з вразливостями, слабкими паролями та бекдорами.
Як захистити прошивку
- Встановлювати оновлення прошивок ПК, роутерів, VPN-шлюзів та IoT-пристроїв, замінювати пристрої без підтримки.
- Увімкнути UEFI Secure Boot, довірене завантаження з TPM і пароль на BIOS.
- Приймати лише прошивки з цифровим підписом виробника.
- Обмежити доступ до інтерфейсів керування BMC/IPMI.