Wzłom BitLockera w pięć minut nawet po aktualizacji do Windows 11
Nowy instrument BitUnlocker pozwala szybko obejść ochronę BitLocker
Badacze z Intrinsec stworzyli działający prototyp (PoC) ataku downgrade, który odszyfrowuje wolumeny szyfrowane BitLocker na Windows 11 w mniej niż pięć minut. Atak można wykorzystać tylko przy posiadaniu fizycznego dostępu do maszyny i nośnika USB.
Jak działa atak
1. Luki CVE‑2025‑48804
- Jedna z czterech krytycznych luk zero-day, odkryta przez wewnętrzny zespół Microsoft STORM i naprawiona w Patch Tuesday lipca 2025 roku.
- Znajduje się w środowisku odzyskiwania Windows (WinRE) i związana jest z obsługą plików SDI‑image (System Deployment Image).
- Ładowarka sprawdza integralność jednego obrazu WIM, ale pozwala na dodanie drugiego obrazu kontrolowanego przez atakującego. Ostatecznie ładuje zmodyfikowane WinRE, które otwiera wiersz poleceń na już odszyfrowanym wolumenie.
2. Problem z podpisaniem
- Microsoft wydał poprawiony `bootmgfw.efi` poprzez Windows Update w lipcu 2025 roku.
- Secure Boot sprawdza tylko certyfikat podpisu, a nie numer wersji pliku.
- Przestarzały certyfikat Microsoft Windows PCA 2011 (podpisywał wszystkie ładowarki do lipca 2025) pozostaje zaufany prawie na wszystkich maszynach, poza tymi, gdzie była czysta instalacja po początku 2026 roku.
- Masowy cofnięcie PCA 2011 jest niemożliwe bez niszczenia podpisów wielu legalnych plików.
3. Krok po kroku scenariusz
- Atakujący przygotowuje zmodyfikowany plik BCD, wskazujący na podmieniony SDI.
- Stara, podatna ładowarka z podpisem PCA 2011 jest uruchamiana przez USB lub PXE.
- Moduł platformowy TPM wydaje klucz główny woluminu BitLocker (VMK) bez ostrzeżeń, ponieważ pomiary PCR 7 i 11 pozostają ważne przy zaufanym certyfikacie.
- Wolumen systemowy otwiera się w pełni odszyfrowany.
Kogo to grozi
- Całkowicie podatne: maszyny, gdzie BitLocker używa tylko TPM bez kodu PIN i Secure Boot zawiera PCA 2011 na liście zaufanych certyfikatów.
- Chronione:
- Urządzenia z TPM + PIN‑kodem (TPM nie wydaje VMK bez wprowadzenia użytkownika).
- Systemy, które zostały zaktualizowane do KB5025885 i używają certyfikatu Windows UEFI CA 2023.
Co zrobić teraz
1. Włączyć uwierzytelnianie przed uruchomieniem TPM + PIN‑kod – blokuje to uzyskanie VMK bez interakcji użytkownika.
2. Zainstalować aktualizację KB5025885 – przenosi podpis ładowarki na CA 2023 i wprowadza mechanizmy cofania, które blokują atak downgrade.
3. Sprawdzić certyfikaty: przy pomocy `sigcheck` upewnij się, że `bootmgfw.efi` jest podpisany przez CA 2023, a nie przestarzałym PCA 2011.
4. Usunąć partycję WinRE w krytycznych miejscach pracy, gdzie uwierzytelnianie przed uruchomieniem jest niemożliwe.
5. Przyspieszyć migrację sieci korporacyjnych do certyfikatu CA 2023 zanim atakujący zaczną używać tej techniki w celowanych atakach.
Wniosek
BitUnlocker pokazuje, że nawet po poprawkach luka CVE‑2025‑48804 może być wykorzystana do obejścia BitLocker, jeśli Secure Boot nadal ufa przestarzałemu certyfikatowi. Natychmiastowe działania związane z aktualizacją i włączeniem TPM + PIN‑kodu są krytyczne dla ochrony danych.
Komentarze (0)
Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.
Zaloguj się, aby komentować