Петминутен пробив на BitLocker дори след актуализация към Windows 11
Ново средство BitUnlocker позволява бързо заобикляне на защитата BitLocker
Изследователи от Intrinsec създадоха работещ прототип (PoC) на downgrade‑атаката, която декриптира томове с шифроване BitLocker в Windows 11 за по-малко от пет минути. Атаката може да се използва само при наличие физически достъп до машината и USB устройство.
Как работи атаката
1. Уязвимост CVE‑2025‑48804
- Една от четирите критични нулеви дни, открити от вътрешния екип Microsoft STORM и поправени в Patch Tuesday през юли 2025 г.
- Тя се намира в средата за възстановяване на Windows (WinRE) и е свързана с обработката на SDI‑файлове (System Deployment Image).
- Загрузчикът проверява целостта на един WIM‑образ, но позволява добавяне на втори образ, контролирани от нападателя. В резултат се зарежда модифициран WinRE, който отваря командния ред върху вече декриптирания том.
2. Проблем със подписването
- Microsoft пусна поправен `bootmgfw.efi` чрез Windows Update през юли 2025 г.
- Secure Boot проверява само сертификата на подписи, а не номерата на версията на файла.
- Устареният сертификат Microsoft Windows PCA 2011 (подписваше всички загрузчици до юли 2025) остава доверен почти на всички машини, освен тези с чиста инсталация след началото на 2026 г.
- Масовото оттегляне на PCA 2011 е невъзможно без разрушаване на подписите на множество легитимни файлове.
3. Пошагов сценарий
- Нападателят подготвя модифициран BCD‑файл, посочващ заместващия SDI.
- Старият уязвим загрузчик със подпись PCA 2011 се зарежда чрез USB или PXE.
- Платформен модул TPM издава главния ключ на тома BitLocker (VMK) без предупреждения, тъй като измерванията PCR 7 и 11 остават валидни при доверения сертификат.
- Системният том се отваря напълно декриптиран.
Кому е заплаха
- Пълно уязвими: машини, където BitLocker използва само TPM без PIN‑код и Secure Boot съдържа PCA 2011 в списъка доверени сертификати.
- Защитени:
- Устройства с TPM + PIN‑код (TPM няма да издаде VMK без потребителско въвеждане).
- Системи, обновени до KB5025885 и използващи сертификат Windows UEFI CA 2023.
Какво да направим сега
1. Активирайте предзаписна автентикация TPM + PIN‑код – това блокира получаването на VMK без взаимодействие с потребителя.
2. Инсталирайте актуализацията KB5025885 – преминава подписа на загрузчика към CA 2023 и въвежда механизми за оттегляне, които блокират downgrade‑атаката.
3. Проверете сертификатите: с `sigcheck` уверете се, че `bootmgfw.efi` е подписан от CA 2023, а не от устарения PCA 2011.
4. Премахнете раздела WinRE на критично важни работни места, където предзаписната автентикация е невъзможна.
5. Ускорете миграцията на корпоративните мрежи към сертификат CA 2023, преди нападателите да започнат да използват тази техника в целеви атаки.
Резултат
BitUnlocker демонстрира, че дори след патчове уязвимостта CVE‑2025‑48804 може да се използва за обход на BitLocker, ако Secure Boot продължава да довери устарения сертификат. Незабавните мерки по обновяване и включване TPM + PIN‑код са критични за защита на данните.
Коментари (0)
Споделете мнението си — моля, бъдете учтиви и по темата.
Влезте, за да коментирате