Пятиминутный взлом BitLocker даже после обновления до Windows 11
Новый инструмент BitUnlocker позволяет быстро обойти защиту BitLocker
Исследователи из Intrinsec создали рабочий прототип (PoC) downgrade‑атаки, которая расшифровывает тома с шифрованием BitLocker на Windows 11 за менее чем пять минут. Атакею можно воспользоваться только при наличии физического доступа к машине и USB‑накопителя.
Как работает атака
1. Уязвимость CVE‑2025‑48804
- Одна из четырёх критических нулевых дней, обнаруженных внутренней командой Microsoft STORM и исправленных в Patch Tuesday июля 2025 года.
- Находится в среде восстановления Windows (WinRE) и связана с обработкой SDI‑файлов (System Deployment Image).
- Загрузчик проверяет целостность одного WIM‑образа, но при этом позволяет добавить второй образ, контролируемый злоумышленником. В итоге загружается изменённый WinRE, открывающий командную строку на уже расшифрованном томе.
2. Проблема с подписанием
- Microsoft выпустила исправленный `bootmgfw.efi` через Windows Update в июле 2025 года.
- Secure Boot проверяет только сертификат подписи, а не номер версии файла.
- Устаревший сертификат Microsoft Windows PCA 2011 (подписывал все загрузчики до июля 2025) остаётся доверенным почти на всех машинах, кроме тех, где была чистая установка после начала 2026 года.
- Массовый отзыв PCA 2011 невозможен без разрушения подписи множества легитимных файлов.
3. Пошаговый сценарий
- Злоумышленник подготавливает модифицированный BCD‑файл, указывающий на подменённый SDI.
- Старый уязвимый загрузчик с подписью PCA 2011 загружается через USB или PXE.
- Платформенный модуль TPM выдаёт мастер‑ключ тома BitLocker (VMK) без предупреждений, так как измерения PCR 7 и 11 остаются валидными при доверенном сертификате.
- Системный том открывается полностью расшифрованным.
Кому это угрожает
- Полностью уязвимы: машины, где BitLocker использует только TPM без PIN‑кода и Secure Boot содержит PCA 2011 в списке доверенных сертификатов.
- Защищены:
- Устройства с TPM + PIN‑кодом (TPM не выдаст VMK без пользовательского ввода).
- Системы, обновлённые до KB5025885 и использующие сертификат Windows UEFI CA 2023.
Что делать сейчас
1. Включить предзагрузочную аутентификацию TPM + PIN‑код – это блокирует получение VMK без взаимодействия пользователя.
2. Установить обновление KB5025885 – переводит подпись загрузчика на CA 2023 и вводит механизмы отзыва, которые блокируют downgrade‑атаку.
3. Проверить сертификаты: с помощью `sigcheck` убедитесь, что `bootmgfw.efi` подписан CA 2023, а не устаревшим PCA 2011.
4. Удалить раздел WinRE на критически важных рабочих местах, где предзагрузочная аутентификация невозможна.
5. Ускорить миграцию корпоративных сетей к сертификату CA 2023 до того, как злоумышленники начнут использовать эту технику в целевых атаках.
Итог
BitUnlocker демонстрирует, что даже после патчей уязвимость CVE‑2025‑48804 может быть использована для обхода BitLocker, если Secure Boot продолжает доверять устаревшему сертификату. Немедленные меры по обновлению и включению TPM + PIN‑кода критичны для защиты данных.
Комментарии (0)
Оставьте отзыв — пожалуйста, будьте вежливы и по теме.
Войти, чтобы комментировать