Пятиминутный взлом BitLocker даже после обновления до Windows 11

Пятиминутный взлом BitLocker даже после обновления до Windows 11

21 software

Новый инструмент BitUnlocker позволяет быстро обойти защиту BitLocker

Исследователи из Intrinsec создали рабочий прототип (PoC) downgrade‑атаки, которая расшифровывает тома с шифрованием BitLocker на Windows 11 за менее чем пять минут. Атакею можно воспользоваться только при наличии физического доступа к машине и USB‑накопителя.


Как работает атака

1. Уязвимость CVE‑2025‑48804
- Одна из четырёх критических нулевых дней, обнаруженных внутренней командой Microsoft STORM и исправленных в Patch Tuesday июля 2025 года.
- Находится в среде восстановления Windows (WinRE) и связана с обработкой SDI‑файлов (System Deployment Image).
- Загрузчик проверяет целостность одного WIM‑образа, но при этом позволяет добавить второй образ, контролируемый злоумышленником. В итоге загружается изменённый WinRE, открывающий командную строку на уже расшифрованном томе.

2. Проблема с подписанием
- Microsoft выпустила исправленный `bootmgfw.efi` через Windows Update в июле 2025 года.
- Secure Boot проверяет только сертификат подписи, а не номер версии файла.
- Устаревший сертификат Microsoft Windows PCA 2011 (подписывал все загрузчики до июля 2025) остаётся доверенным почти на всех машинах, кроме тех, где была чистая установка после начала 2026 года.
- Массовый отзыв PCA 2011 невозможен без разрушения подписи множества легитимных файлов.

3. Пошаговый сценарий
- Злоумышленник подготавливает модифицированный BCD‑файл, указывающий на подменённый SDI.
- Старый уязвимый загрузчик с подписью PCA 2011 загружается через USB или PXE.
- Платформенный модуль TPM выдаёт мастер‑ключ тома BitLocker (VMK) без предупреждений, так как измерения PCR 7 и 11 остаются валидными при доверенном сертификате.
- Системный том открывается полностью расшифрованным.


Кому это угрожает

- Полностью уязвимы: машины, где BitLocker использует только TPM без PIN‑кода и Secure Boot содержит PCA 2011 в списке доверенных сертификатов.
- Защищены:
- Устройства с TPM + PIN‑кодом (TPM не выдаст VMK без пользовательского ввода).
- Системы, обновлённые до KB5025885 и использующие сертификат Windows UEFI CA 2023.


Что делать сейчас

1. Включить предзагрузочную аутентификацию TPM + PIN‑код – это блокирует получение VMK без взаимодействия пользователя.
2. Установить обновление KB5025885 – переводит подпись загрузчика на CA 2023 и вводит механизмы отзыва, которые блокируют downgrade‑атаку.
3. Проверить сертификаты: с помощью `sigcheck` убедитесь, что `bootmgfw.efi` подписан CA 2023, а не устаревшим PCA 2011.
4. Удалить раздел WinRE на критически важных рабочих местах, где предзагрузочная аутентификация невозможна.
5. Ускорить миграцию корпоративных сетей к сертификату CA 2023 до того, как злоумышленники начнут использовать эту технику в целевых атаках.


Итог

BitUnlocker демонстрирует, что даже после патчей уязвимость CVE‑2025‑48804 может быть использована для обхода BitLocker, если Secure Boot продолжает доверять устаревшему сертификату. Немедленные меры по обновлению и включению TPM + PIN‑кода критичны для защиты данных.

Комментарии (0)

Оставьте отзыв — пожалуйста, будьте вежливы и по теме.

Пока нет комментариев. Оставьте комментарий — поделитесь своим мнением!

Чтобы оставить комментарий, войдите в аккаунт.

Войти, чтобы комментировать