С июня 2026 года у миллионов компьютеров на Windows начали истекать сертификаты Secure Boot, которые выпустили ещё в 2011 году. Компьютер не «умрёт» и не откажется загружаться, но постепенно потеряет защиту от одного из самых опасных типов атак — буткитов, поражающих систему ещё до старта самой Windows.
Secure Boot — это механизм, который проверяет: тот код, что запускается при включении компьютера, до старта самой операционной системы, действительно подписан доверенным разработчиком, а не подсунут злоумышленником. Работает это через связку UEFI-прошивки материнской платы и криптографических сертификатов — своего рода «удостоверений личности» для программного кода загрузчика, поясняет xrust. Именно эти сертификаты Microsoft выпустила в 2011 году, когда сама технология Secure Boot только внедрялась в массовые компьютеры, — и у любого сертификата, как у паспорта, есть срок действия.
Пятнадцать лет спустя срок подошёл. Первые из старых сертификатов — Microsoft Corporation KEK CA 2011 — истекли 24 июня 2026 года, следом, 27 июня, закончился срок Microsoft UEFI CA 2011. Третий, Microsoft Windows Production PCA 2011, продержится дольше всех — до 19 октября 2026-го. Microsoft заранее готовила замену: новые сертификаты 2023 года выпуска, рассчитанные на использование до 2038 года.
Здесь Microsoft постаралась максимально снизить панику: истечение старых сертификатов само по себе не блокирует загрузку компьютера. Система продолжит стартовать в обычном режиме, обновления Windows будут устанавливаться как прежде.
Проблема в другом — в том, что перестанет происходить. Устройство, не получившее новые сертификаты, лишится обновлений для самого загрузчика Windows Boot Manager, свежих версий баз данных Secure Boot и, что особенно важно, обновлений так называемого DBX — списка отзыва, куда попадают цифровые подписи уже скомпрометированного, вредоносного загрузочного кода. Проще говоря, компьютер перестанет получать «чёрный список» новых буткитов и потеряет защиту от новых уязвимостей на уровне загрузки — даже если сама Windows продолжит обновляться в штатном режиме.
Обновление сертификатов — не рутинная формальность, а прямое следствие реальных атак последних лет. Один из самых известных примеров — буткит BlackLotus, способный обходить Secure Boot и закрепляться в системе на уровне загрузчика, откуда его крайне трудно обнаружить обычным антивирусом: вредонос стартует раньше, чем успевает включиться операционная система вместе с её защитными механизмами. Именно ответ на подобные атаки и подтолкнул Microsoft заодно с обновлением сертификатов провести более широкую модернизацию защиты раннего этапа загрузки — с новыми доверенными якорями компания сможет оперативнее выпускать обновлённые компоненты загрузчика и отзывать скомпрометированные подписи по мере появления новых угроз.
Под замену подпадают практически все более-менее современные системы: Windows 10, Windows 11, а также серверные версии Windows начиная с 2012 года, включая линейку долгосрочной поддержки (LTSC), — на физических машинах и в виртуалках. В Microsoft отдельно отмечают, что переход затрагивает не только чистую Windows: пострадать могут и сторонние операционные системы, доверяющие тем же сертификатам Microsoft, например macOS, установленная на компьютерах с двойной загрузкой.
Отдельная история — пользователи Windows 10. Основная поддержка этой версии уже закончилась, и получать обновления, включая новые сертификаты Secure Boot, теперь могут только те, кто подключён к программе расширенной поддержки безопасности ESU (Extended Security Updates). Для остальных владельцев десятки риск застрять со старыми сертификатами выше, чем для пользователей Windows 11.
Есть и хорошая новость: очень старые компьютеры, работающие по классической схеме BIOS без UEFI, эта история вообще не касается — на них Secure Boot просто не применяется.
Автоматический сценарий рассчитан на большинство: если на компьютере включены автоматические обновления Windows и активен сам Secure Boot, новые сертификаты должны подгрузиться сами, без вмешательства пользователя. Статус Secure Boot можно посмотреть прямо в приложении «Безопасность Windows» — оно покажет, включена ли функция и обновлены ли сертификаты. Для более технического контроля в журнале событий Windows стоит поискать событие с идентификатором 1801 — оно как раз сигнализирует, что новые сертификаты на устройство ещё не пришли.
Важный нюанс: если Secure Boot на компьютере отключён вручную (так иногда делают ради совместимости со старым софтом или сторонними загрузчиками), автоматическое обновление сертификатов через Windows тоже не сработает — система физически не может обновить переменные, которые не используются.
По данным на июль 2026 года, сама Microsoft признаёт: раскатка новых сертификатов ещё далеко не завершена и продлится «ещё несколько месяцев». Спешки здесь нет намеренно — обновление напрямую затрагивает прошивку UEFI материнской платы, а любая ошибка на этом уровне рискует превратиться не в мелкий баг, а в полностью неработающий компьютер. Поэтому Microsoft разворачивает обновление поэтапно, волнами, а в марте 2026 года даже проводила отдельную открытую сессию вопросов и ответов с инженерами компании, чтобы снять напряжение вокруг темы и объяснить логику постепенного катка.
Для России ситуация имеет дополнительный нюанс. После 2022 года официальная поддержка и обновления Microsoft в стране заметно осложнились: часть пользователей работает на неофициально активированных копиях Windows или на системах, которые обновляются через нестандартные каналы — так называемые «серые» способы получения апдейтов. Для таких машин автоматическое получение новых сертификатов Secure Boot вовсе не гарантировано, даже если формально обновления как будто приходят.
Практический совет для всех, вне зависимости от способа активации: не полагаться на «само рассосётся» и хотя бы раз проверить статус Secure Boot вручную через приложение «Безопасность Windows». Тем более что времени, по собственным словам Microsoft, ещё достаточно — до финального истечения последнего сертификата остаётся несколько месяцев, а на очень старых машинах без Secure Boot этот вопрос вообще неактуален.
Источники:
pcworld.com
malwarebytes.com
support.microsoft.com