П’ятихвилинний злам BitLocker навіть після оновлення до Windows 11

П’ятихвилинний злам BitLocker навіть після оновлення до Windows 11

19 software

Новий інструмент BitUnlocker дозволяє швидко обійти захист BitLocker

Дослідники з Intrinsec створили робочий прототип (PoC) downgrade‑атаки, який розшифровує томи із шифруванням BitLocker на Windows 11 за менше ніж п'ять хвилин. Атака доступна лише при наявності фізичного доступу до машини та USB‑накопичувача.

Як працює атака
1. Вразливість CVE‑2025‑48804

- Одна з чотирьох критичних нульових днів, виявлених внутрішньою командою Microsoft STORM і виправлених у Patch Tuesday липня 2025 року.

- Знаходиться у середовищі відновлення Windows (WinRE) та пов’язана з обробкою SDI‑файлів (System Deployment Image).

- Завантажувач перевіряє цілісність одного WIM‑образу, але при цьому дозволяє додати другий образ, контрольований зловмисником. В результаті завантажується змінений WinRE, що відкриває командний рядок на вже розшифрованому томі.

2. Проблема підписання

- Microsoft випустила виправлений `bootmgfw.efi` через Windows Update у липні 2025 року.

- Secure Boot перевіряє лише сертифікат підпису, а не номер версії файлу.

- Застарілий сертифікат Microsoft Windows PCA 2011 (підписував усі завантажувачі до липня 2025) залишається довіреним майже на всіх машинах, окрім тих, де була чиста установка після початку 2026 року.

- Масовий відклик PCA 2011 неможлив без руйнування підпису багатьох легітимних файлів.

3. Покроковий сценарій

- Зловмисник готує модифікований BCD‑файл, що вказує на підмінений SDI.

- Старий уразливий завантажувач із підписом PCA 2011 завантажується через USB або PXE.

- Платформовий модуль TPM видає майстер‑ключ тому BitLocker (VMK) без попереджень, оскільки вимірювання PCR 7 і 11 залишаються дійсними при довіреному сертифікаті.

- Системний том відкривається повністю розшифрованим.

Кому це загрожує
- Повністю уразливі: машини, де BitLocker використовує лише TPM без PIN‑коду і Secure Boot містить PCA 2011 у списку довірених сертифікатів.

- Захищені:

- Пристрої з TPM + PIN‑кодом (TPM не видасть VMK без користувацького вводу).

- Системи, оновлені до KB5025885 і що використовують сертифікат Windows UEFI CA 2023.

Що робити зараз
1. Увімкнути передзавантажувальну автентифікацію TPM + PIN‑код – це блокує отримання VMK без взаємодії користувача.

2. Встановити оновлення KB5025885 – переводить підпис завантажувача на CA 2023 і вводить механізми відклику, які блокують downgrade‑атаку.

3. Перевірити сертифікати: за допомогою `sigcheck` переконайтеся, що `bootmgfw.efi` підписаний CA 2023, а не застарілим PCA 2011.

4. Видалити розділ WinRE на критично важливих робочих місцях, де передзавантажувальна автентифікація неможлива.

5. Прискорити міграцію корпоративних мереж до сертифікату CA 2023 до того, як зловмисники почнуть використовувати цю техніку у цільових атаках.

Висновок
BitUnlocker демонструє, що навіть після патчів вразливість CVE‑2025‑48804 може бути використана для обходу BitLocker, якщо Secure Boot продовжує довіряти застаріленому сертифікату. Негайні заходи щодо оновлення і включення TPM + PIN‑коду критичні для захисту даних.

Коментарі (0)

Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.

Поки немає коментарів. Залиште коментар — поділіться своєю думкою!

Щоб залишити коментар, увійдіть в акаунт.

Увійдіть, щоб коментувати