Wzłom BitLockera w pięć minut nawet po aktualizacji do Windows 11

Wzłom BitLockera w pięć minut nawet po aktualizacji do Windows 11

23 software

Nowy instrument BitUnlocker pozwala szybko obejść ochronę BitLocker

Badacze z Intrinsec stworzyli działający prototyp (PoC) ataku downgrade, który odszyfrowuje wolumeny szyfrowane BitLocker na Windows 11 w mniej niż pięć minut. Atak można wykorzystać tylko przy posiadaniu fizycznego dostępu do maszyny i nośnika USB.

Jak działa atak
1. Luki CVE‑2025‑48804

- Jedna z czterech krytycznych luk zero-day, odkryta przez wewnętrzny zespół Microsoft STORM i naprawiona w Patch Tuesday lipca 2025 roku.

- Znajduje się w środowisku odzyskiwania Windows (WinRE) i związana jest z obsługą plików SDI‑image (System Deployment Image).

- Ładowarka sprawdza integralność jednego obrazu WIM, ale pozwala na dodanie drugiego obrazu kontrolowanego przez atakującego. Ostatecznie ładuje zmodyfikowane WinRE, które otwiera wiersz poleceń na już odszyfrowanym wolumenie.

2. Problem z podpisaniem

- Microsoft wydał poprawiony `bootmgfw.efi` poprzez Windows Update w lipcu 2025 roku.

- Secure Boot sprawdza tylko certyfikat podpisu, a nie numer wersji pliku.

- Przestarzały certyfikat Microsoft Windows PCA 2011 (podpisywał wszystkie ładowarki do lipca 2025) pozostaje zaufany prawie na wszystkich maszynach, poza tymi, gdzie była czysta instalacja po początku 2026 roku.

- Masowy cofnięcie PCA 2011 jest niemożliwe bez niszczenia podpisów wielu legalnych plików.

3. Krok po kroku scenariusz

- Atakujący przygotowuje zmodyfikowany plik BCD, wskazujący na podmieniony SDI.

- Stara, podatna ładowarka z podpisem PCA 2011 jest uruchamiana przez USB lub PXE.

- Moduł platformowy TPM wydaje klucz główny woluminu BitLocker (VMK) bez ostrzeżeń, ponieważ pomiary PCR 7 i 11 pozostają ważne przy zaufanym certyfikacie.

- Wolumen systemowy otwiera się w pełni odszyfrowany.

Kogo to grozi
- Całkowicie podatne: maszyny, gdzie BitLocker używa tylko TPM bez kodu PIN i Secure Boot zawiera PCA 2011 na liście zaufanych certyfikatów.

- Chronione:

- Urządzenia z TPM + PIN‑kodem (TPM nie wydaje VMK bez wprowadzenia użytkownika).

- Systemy, które zostały zaktualizowane do KB5025885 i używają certyfikatu Windows UEFI CA 2023.

Co zrobić teraz
1. Włączyć uwierzytelnianie przed uruchomieniem TPM + PIN‑kod – blokuje to uzyskanie VMK bez interakcji użytkownika.

2. Zainstalować aktualizację KB5025885 – przenosi podpis ładowarki na CA 2023 i wprowadza mechanizmy cofania, które blokują atak downgrade.

3. Sprawdzić certyfikaty: przy pomocy `sigcheck` upewnij się, że `bootmgfw.efi` jest podpisany przez CA 2023, a nie przestarzałym PCA 2011.

4. Usunąć partycję WinRE w krytycznych miejscach pracy, gdzie uwierzytelnianie przed uruchomieniem jest niemożliwe.

5. Przyspieszyć migrację sieci korporacyjnych do certyfikatu CA 2023 zanim atakujący zaczną używać tej techniki w celowanych atakach.

Wniosek
BitUnlocker pokazuje, że nawet po poprawkach luka CVE‑2025‑48804 może być wykorzystana do obejścia BitLocker, jeśli Secure Boot nadal ufa przestarzałemu certyfikatowi. Natychmiastowe działania związane z aktualizacją i włączeniem TPM + PIN‑kodu są krytyczne dla ochrony danych.

Komentarze (0)

Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.

Nie ma jeszcze komentarzy. Zostaw komentarz i podziel się swoją opinią!

Aby dodać komentarz, zaloguj się.

Zaloguj się, aby komentować