es wurde eigentlich alles gesagt, teilweise völliger Blödsinn, teilweise völlig richtig!
der Eröffnungspost ist eben schon falsch. Es wurde nicht die Web-Seite von MSI gehackt, die ist weiterhin sicher!
es wurden Keys entwendet (wenn ich das richtig gelesen habe, über Social Engineering Attacke auf Mitarbeiter), mit denen man eigene Dateien signieren und als original MSI ausgeben kann.
man kann sich also weiterhin aus der sicheren Quelle MSI (HTTPS) die Dateien laden und installieren.
Gefahr besteht (nur), wenn man sich (manipulierte) Dateien aus "anderen Quellen" besorgt.
und wenn man den Binär-Files von MSI nicht traut, warum sollte man dann den Hashes trauen?!?
es wird wohl kaum jemand so blöd sein (obwohl, wenn ich mir bestimmte Antworten hier ansehe, dann bin ich mir nicht mehr so sicher) und von einer Seite "latest-bios-updates.ru" eine neue BIOS Datei mit der Beschreibung: "musst flush these! after performanz is mouch bater" laden und installieren, weil es auf einer von dort verlinkten Seite die passenden Hash-Codes gibt, Hauptsache du hast "Prüfsummen gesucht" und kontrolliert, kann ja nix passieren...
um es nochmal klarzustellen: solche Prüfsummen dienen NUR dafür, die Integrität von Files aus verschiedenen Quellen sicherzustellen, weil es sie "original nicht gibt". Man hat also eine sichere Quelle A, die aber z.B. vom Durchsatz nicht dazu geeignet ist, große Dateien ausliefern zu können. Dann lädt man sich die große Datei von Quelle XYZ und überprüft die Integrität mit der Prüfsumme von Quelle A (der man ja traut).
gibt es eine Quelle, der man traut UND die die eigentlich gewünschte Datei liefert, dann ist das Prüfsummenspiel überflüssig. Wer die Nutzlast manipulieren kann, kann auch die Prüfsumme dazu anpassen. In jedem Fall braucht man mindestens eine irgendwie geartete SICHERE Quelle, ansonsten nutzen Prüfsummen gar nichts!
das ist so, als wenn man sich nach dem Einkaufen den Kassenbon nimmt und mit dem Taschenrechner die Summe kontrolliert, völliger Blödsinn, die Kasse verrechnet sich nicht! Sinnvoll ist nur, zu kontrollieren, ob die korrekten Preise eingetippt wurden, dabei hilft der Taschenrechner (die Prüfsumme) aber nicht.