Un hack de cinci minute al BitLocker chiar și după actualizarea la Windows 11

Un hack de cinci minute al BitLocker chiar și după actualizarea la Windows 11

21 software

Un nou instrument numit BitUnlocker permite să eviți rapid protecția BitLocker

Cercetătorii de la Intrinsec au creat un prototip funcțional (PoC) pentru o atacă de downgrade, care decriptează volumele criptate cu BitLocker pe Windows 11 în mai puțin de cinci minute. Atacul poate fi folosit doar dacă ai acces fizic la mașină și la un stick USB.

Cum funcționează atacul
1. Vulnerabilitatea CVE‑2025‑48804

- Una dintre cele patru zile zero critice descoperite de echipa internă Microsoft STORM și remediate în Patch Tuesday din iulie 2025.

- Se află în mediul de recuperare Windows (WinRE) și este legată de procesarea fișierelor SDI (System Deployment Image).

- Bootloader-ul verifică integritatea unui singur imagine WIM, dar permite adăugarea unei altele controlate de atacator. În final se încarcă WinRE modificat, care deschide linia de comandă pe volumul deja decriptat.

2. Problema semnării

- Microsoft a lansat o versiune corectată a `bootmgfw.efi` prin Windows Update în iulie 2025.

- Secure Boot verifică doar certificatul semnăturii, nu numărul versiunii fișierului.

- Certificatul vechi Microsoft Windows PCA 2011 (semna toate bootloader-ele până în iulie 2025) rămâne de încredere pe aproape toate mașinile, cu excepția celor care au avut o instalare curată după începutul anului 2026.

- Retragerea masivă a PCA 2011 nu este posibilă fără să distrugă semnătura multor fișiere legitime.

3. Scenariu pas cu pas

- Atacatorul pregătește un fișier BCD modificat, care indică spre SDI înlocuit.

- Bootloader-ul vulnerabil vechi cu semnătura PCA 2011 se încarcă prin USB sau PXE.

- Modulul platformei TPM furnizează cheia principală a volumului BitLocker (VMK) fără avertismente, deoarece măsurile PCR 7 și 11 rămân valide cu certificatul de încredere.

- Volumul sistemului se deschide complet decriptat.

Cui îi afectează
- Complet vulnerabile: mașinile unde BitLocker folosește doar TPM fără cod PIN și Secure Boot conține PCA 2011 în lista de certificate de încredere.

- Protejate:

- Dispozitive cu TPM + cod PIN (TPM nu va furniza VMK fără introducerea utilizatorului).

- Sisteme actualizate la KB5025885 și care utilizează certificatul Windows UEFI CA 2023.

Ce să faci acum
1. Activează autentificarea preboot cu TPM + cod PIN – aceasta blochează obținerea VMK fără interacțiune utilizator.

2. Instalează actualizarea KB5025885 – schimbă semnătura bootloader-ului la CA 2023 și introduce mecanisme de retragere care blochează atacul de downgrade.

3. Verifică certificatele: cu `sigcheck` asigură-te că `bootmgfw.efi` este semnat de CA 2023, nu de PCA 2011 vechi.

4. Elimină partiția WinRE pe locurile de lucru critice unde autentificarea preboot nu este posibilă.

5. Accelerază migrarea rețelelor corporative către certificatul CA 2023 înainte ca atacatorii să înceapă să folosească această tehnică în atacuri țintite.

Concluzie
BitUnlocker demonstrează că, chiar și după patch-uri, vulnerabilitatea CVE‑2025‑48804 poate fi exploatată pentru a evita BitLocker dacă Secure Boot continuă să creadă în certificatul vechi. Măsuri imediate de actualizare și activarea TPM + PIN sunt critice pentru protejarea datelor.

Comentarii (0)

Împărtășește-ți opinia — te rugăm să fii politicos și să rămâi la subiect.

Încă nu există comentarii. Lasă un comentariu și împărtășește-ți opinia!

Pentru a lăsa un comentariu, autentifică-te.

Autentifică-te pentru a comenta