Por qué el firmware UEFI de su PC necesita actualizaciones de seguridad

Dec 21, 2024
Privacidad y seguridad

Microsoft acaba de anunciar Proyecto Mu , prometiendo "firmware como servicio" en hardware compatible. Todos los fabricantes de PC deberían tomar nota. Las PC necesitan actualizaciones de seguridad para su firmware UEFI, y los fabricantes de PC no han hecho un buen trabajo al entregarlas.

¿Qué es el firmware UEFI?

Uso de PC modernas Firmware UEFI en lugar de un tradicional BIOS . El firmware UEFI es el software de bajo nivel que se inicia cuando arranca su PC. Prueba e inicializa su hardware, realiza alguna configuración del sistema de bajo nivel y luego inicia un sistema operativo desde la unidad interna de su computadora u otra dispositivo de arranque .

Sin embargo, UEFI es un poco más complicado que el software BIOS anterior. Por ejemplo, las computadoras con procesadores Intel tienen algo llamado Motor de administración de Intel , que es básicamente un sistema operativo diminuto. Se ejecuta en paralelo a Windows, Linux o cualquier sistema operativo que esté ejecutando en su computadora. En las redes corporativas, los administradores del sistema pueden utilizar las funciones de Intel ME para administrar de forma remota sus computadoras.

UEFI también contiene procesador " microcódigo , ”Que es una especie de firmware para su procesador. Cuando su computadora arranca, carga el microcódigo del firmware UEFI. Piense en ello como un intérprete que traduce las instrucciones de software en instrucciones de hardware realizadas en la CPU.

RELACIONADO: ¿Qué es UEFI y en qué se diferencia del BIOS?

Por qué el firmware UEFI necesita actualizaciones de seguridad

Los últimos años han demostrado una y otra vez por qué el firmware UEFI necesita actualizaciones de seguridad oportunas.

Todos aprendimos sobre Espectro en 2018, mostrando los serios problemas arquitectónicos con las CPU modernas. Los problemas con algo llamado "ejecución especulativa" significaban que los programas podían escapar de las restricciones de seguridad estándar y leer áreas seguras de la memoria. Correcciones a Spectre actualizaciones de microcódigo de CPU requeridas para funcionar correctamente. Eso significa que los fabricantes de PC tuvieron que actualizar todas sus computadoras portátiles y de escritorio, y los fabricantes de placas base tuvieron que actualizar todas sus placas base, con un nuevo firmware UEFI que contenía el microcódigo actualizado. Su PC no está adecuadamente protegida contra Spectre a menos que haya instalado una actualización de firmware UEFI. AMD también lanzó actualizaciones de microcódigo para proteger los sistemas con procesadores AMD de los ataques de Spectre, por lo que esto no es solo una cosa de Intel.

El motor de administración de Intel ha visto algunos errores de seguridad eso podría permitir a los atacantes con acceso local a la computadora descifrar el software de Management Engine, o permitir que un atacante con acceso remoto cause problemas. Afortunadamente, los exploits remotos solo afectaron a las empresas que habían habilitado Intel Active Management Technology (AMT), por lo que los consumidores promedio no se vieron afectados.

Estos son solo algunos ejemplos. Los investigadores también han demostrado que es posible abusar del firmware UEFI en algunas PC, usándolo para obtener acceso profundo al sistema. Incluso han demostrado ransomware persistente que obtuvo acceso al firmware UEFI de una computadora y se ejecutó desde allí.

La industria debería actualizar el firmware UEFI de cada computadora como cualquier otro software para ayudar a protegerse contra estos problemas y fallas similares en el futuro.

RELACIONADO: Cómo comprobar si su PC o teléfono está protegido contra Meltdown y Spectre

Cómo se ha interrumpido el proceso de actualización durante años

El proceso de actualización del BIOS ha sido un desastre desde siempre, mucho antes de UEFI. Tradicionalmente, las computadoras se envían con ese BIOS de la vieja escuela, y menos podrían salir mal. Los fabricantes de PC pueden enviar algunos Actualizaciones de BIOS para solucionar problemas menores, pero el consejo habitual era evitar instalarlos si su PC estaba funcionando correctamente. A menudo, tenía que arrancar desde una unidad DOS de arranque para actualizar la actualización del BIOS, y todos escucharon historias de fallas en las actualizaciones del BIOS y que bloquearon las PC, haciéndolas imposibles de arrancar.

Las cosas han cambiado. El firmware UEFI hace mucho más, e Intel ha lanzado varias actualizaciones importantes para cosas como el microcódigo de la CPU y el Intel ME en los últimos años. Siempre que Intel lanza una actualización de este tipo, todo lo que Intel puede hacer es decir "pregunte al fabricante de su computadora". El fabricante de su computadora, o el fabricante de la placa base, si construyó su propia PC, debe tomar el código de Intel e integrarlo en una nueva versión de firmware UEFI. Luego tienen que probar el firmware. Ah, y cada fabricante tiene que repetir este proceso para cada PC individual que venden, ya que todos tienen diferentes firmware UEFI. Es el tipo de trabajo manual que hizo Teléfonos Android tan difícil de actualizar en el pasado.

En la práctica, esto significa que a menudo lleva mucho tiempo, muchos meses, obtener actualizaciones de seguridad críticas que deben entregarse a través de UEFI. Significa que los fabricantes pueden encogerse de hombros y negarse a actualizar las PC que solo tienen unos pocos años. E incluso cuando los fabricantes publican actualizaciones, esas actualizaciones a menudo están ocultas en el sitio web de soporte de ese fabricante. La mayoría de los usuarios de PC nunca descubrirán que existen actualizaciones de firmware UEFI ni las instalarán, por lo que estos errores terminan viviendo en las PC existentes durante mucho tiempo. Y algunos fabricantes todavía le obligan a instalar actualizaciones de firmware arrancando en DOS primero, solo para hacerlo más complicado.

Qué está haciendo la gente al respecto

Eso es un desastre. Necesitamos un proceso optimizado donde los fabricantes puedan crear más fácilmente nuevas actualizaciones de firmware UEFI. También necesitamos un mejor proceso para publicar esas actualizaciones, de modo que los usuarios puedan instalarlas automáticamente en sus PC. En este momento, el proceso es lento y manual; debería ser rápido y automático.

Eso es lo que Microsoft está tratando de hacer con Project Mu. Así es como documentación oficial lo explica:

Mu se basa en la idea de que el envío y el mantenimiento de un producto UEFI es una colaboración continua entre numerosos socios. Durante demasiado tiempo, la industria ha construido productos usando un modelo de "bifurcación" combinado con copiar / pegar / renombrar y con cada nuevo producto la carga de mantenimiento crece a tal nivel que las actualizaciones son casi imposibles debido al costo y riesgo.

Project Mu se trata de ayudar a los fabricantes de PC a crear y probar las actualizaciones de UEFI más rápido al agilizar el proceso de desarrollo de UEFI y ayudar a todos a trabajar juntos. Con suerte, esta es la pieza que falta, ya que Microsoft ya ha facilitado que los fabricantes de PC envíen sus actualizaciones de firmware UEFI a los usuarios automáticamente.

Específicamente, Microsoft permite a los fabricantes de PC emitir actualizaciones de firmware a través de Windows Update y ha proporcionado documentación sobre esto desde al menos 2017. Microsoft también anunció Actualización de firmware de componentes ; un modelo de código abierto que los fabricantes pueden usar para actualizar UEFI y otro firmware, en octubre de 2018. Si los fabricantes de PC se suman a esto, podrían entregar actualizaciones de firmware a todos sus usuarios muy rápidamente.

Esto tampoco es solo una cosa de Windows. En Linux, los desarrolladores intentan facilitar a los fabricantes de PC la emisión de actualizaciones UEFI con LVFS , el servicio de firmware del proveedor de Linux. Los proveedores de PC pueden enviar sus actualizaciones y aparecerán para su descarga en la aplicación de software GNOME, que se usa en Ubuntu y muchas otras distribuciones de Linux. Este esfuerzo se remonta a 2015. A los fabricantes de PC les gusta Dell y Lenovo están participando.

Estas soluciones para Windows y Linux también afectan a más que solo las actualizaciones de UEFI. Los fabricantes de hardware podrían usarlos para actualizar todo, desde el firmware del mouse USB hasta el firmware de la unidad de estado sólido en el futuro.

Como SwiftOnSecurity ponerlo cuando se habla de la problemas con el firmware y el cifrado de la unidad de estado sólido , las actualizaciones de firmware pueden ser confiables. Necesitamos esperar algo mejor de los fabricantes de hardware.

Las actualizaciones de firmware pueden ser confiables. Inicié al menos 3,000 actualizaciones de BIOS de Dell con solo una falla y esa vieja PC ya estaba en servicio por fallar.

Vuelve a pensar en lo que crees que es imposible. El mantenimiento del firmware no es imposible ni riesgoso. Requiere que la gente exija mejor.

- SwiftOnSecurity (@SwiftOnSecurity) 6 de noviembre de 2018

Credito de imagen: Intel , Natascha Eibl , kubais /Shutterstock.com.

.entrada-contenido .entry-footer

Why Your PC’s UEFI Firmware Needs Security Updates

UEFI Updates Secure Firmware And Secure Services On Arm – Dong Wei And Matteo Carlini (Arm)

Windows Update Now Automatically Updates The UEFI BIOS

WHAT IS Insyde Software Firmware Updates March 18th 2020

How To Boot Into BIOS And UEFI Firmware Settings In Windows 10

What Is Unified Extensible Firmware Interface (UEFI)?


Privacidad y seguridad - Artículos más populares

Cómo instalar y configurar el sistema de seguridad SimpliSafe

Privacidad y seguridad Apr 4, 2025

CONTENIDO NO CUBIERTO Si desea mantener su hogar a salvo de los malos ocasionales, pero no quiere pagar la prima por un sistema profesional, SimpliSafe es un sistem..


Cómo crear un servidor VPN en su computadora con Windows sin instalar ningún software

Privacidad y seguridad Jul 26, 2025

Windows tiene la capacidad incorporada para funcionar como servidor VPN usando el protocolo de túnel punto a punto (PPTP), aunque esta opción está algo oculta. A continuación, l..


Cómo rootear su teléfono Android con Magisk (para que Android Pay y Netflix vuelvan a funcionar)

Privacidad y seguridad Sep 15, 2025

Los usuarios de Android han sido rooteando sus teléfonos desde el inicio del sistema operativo, pero en los últimos años se ha vuelto mucho más complicado. Más r..


Cómo configurar una conexión Ethernet como medida en Windows 8 y 10

Privacidad y seguridad Jul 5, 2025

CONTENIDO NO CUBIERTO Windows 8 y 10 le permiten configurar ciertos tipos de conexiones como medido para que pueda limitar la cantidad de datos que Windows..


Cómo configurar el bloqueo de la tarjeta SIM para un iPhone más seguro

Privacidad y seguridad Jul 12, 2025

CONTENIDO NO CUBIERTO Bloquear la tarjeta SIM de su iPhone agrega otra capa de seguridad, lo que significa que incluso si alguien puede ingresar a su teléfono, aún no puede usar..


Cómo borrar los datos de sincronización de Windows 8 desde la nube

Privacidad y seguridad Jun 17, 2025

CONTENIDO NO CUBIERTO La capacidad de sincronizar datos y configuraciones entre computadoras que ejecutan Windows 8 es excelente, pero significa que su información, posiblemente ..


Desde el cuadro de consejos: detener la ejecución automática, la regleta de alimentación de Android y el borrado seguro de DVD

Privacidad y seguridad Mar 3, 2025

CONTENIDO NO CUBIERTO Esta semana comenzamos una nueva serie aquí en How-To Geek centrada en fantásticos consejos para los lectores. Esta semana exploramos los accesos directos ..


Cómo crear una configuración de Ubuntu para familias

Privacidad y seguridad Sep 7, 2025

CONTENIDO NO CUBIERTO Foto por epsos.de La computadora es una poderosa herramienta educativa para los niños. A pesar de los muchos beneficios que..


Categorías