Πέντελεπτο διάσπαση του BitLocker ακόμη και μετά την ενημέρωση σε Windows 11

Πέντελεπτο διάσπαση του BitLocker ακόμη και μετά την ενημέρωση σε Windows 11

24 software

Το νέο εργαλείο BitUnlocker επιτρέπει την γρήγορη παρακάμψη της προστασίας BitLocker

Οι ερευνητές από την Intrinsec δημιούργησαν ένα λειτουργικό πρωτότυπο (PoC) downgrade‑επίθεσης, το οποίο αποκρυπτογραφεί δίσκους με κρυπτογράφηση BitLocker σε Windows 11 σε λιγότερο από πέντε λεπτά. Η επίθεση μπορεί να εκμεταλλευτεί μόνο όταν υπάρχει φυσική πρόσβαση στη μηχανή και ένας USB‑δίσκος.

Πώς λειτουργεί η επίθεση
1. Ευπάθεια CVE‑2025‑48804

- Μία από τις τέσσερις κρίσιμες ημέρες μηδενικού χρόνου, εντοπισμένη από την εσωτερική ομάδα Microsoft STORM και διορθωμένη στο Patch Tuesday του Ιούλιου 2025.

- Βρίσκεται στο περιβάλλον αποκατάστασης Windows (WinRE) και σχετίζεται με τη διαχείριση αρχείων SDI (System Deployment Image).

- Ο εκκινητής ελέγχει την ακεραιότητα ενός WIM‑εικόνας, αλλά επιτρέπει την προσθήκη δεύτερης εικόνας που ελεγχθεί από τον εισβολέα. Τελικά φορτώνεται μια τροποποιημένη WinRE, η οποία ανοίγει τη γραμμή εντολών σε έναν ήδη αποκρυπτογραφημένο δίσκο.

2. Πρόβλημα με την υπογραφή

- Η Microsoft δημοσίευσε διορθωμένο `bootmgfw.efi` μέσω του Windows Update τον Ιούλιο 2025.

- Το Secure Boot ελέγχει μόνο το πιστοποιητικό υπογραφής, όχι τον αριθμό έκδοσης του αρχείου.

- Το παλαιό πιστοποιητικό Microsoft Windows PCA 2011 (που υπογράφει όλους τους εκκινητές μέχρι τον Ιούλιο 2025) παραμένει έμπιστο σχεδόν σε όλες τις μηχανές, εκτός από εκείνες που είχαν καθαρή εγκατάσταση μετά την αρχή του 2026.

- Η μαζική ανάκληση του PCA 2011 δεν είναι δυνατή χωρίς να καταστραφεί η υπογραφή πολλών νόμιμων αρχείων.

3. Βήμα‑προς‑βήμα σενάριο

- Ο εισβολέας προετοιμάζει ένα τροποποιημένο αρχείο BCD που δείχνει σε μια παραλλαγμένη SDI.

- Ο παλιός, ευπαθής εκκινητής με υπογραφή PCA 2011 φορτώνεται μέσω USB ή PXE.

- Το πλατφόρμα TPM εξάγει το κύριο κλειδί του δίσκου BitLocker (VMK) χωρίς προειδοποιήσεις, καθώς οι μετρήσεις PCR 7 και 11 παραμένουν έγκυρες με το έμπιστο πιστοποιητικό.

- Ο συστημικός δίσκος ανοίγει πλήρως αποκρυπτογραφημένος.

Ποιος κινδυνεύει
- Πλήρως ευάλωτες: μηχανές όπου το BitLocker χρησιμοποιεί μόνο TPM χωρίς PIN‑κώδικα και το Secure Boot περιλαμβάνει το PCA 2011 στη λίστα έμπιστων πιστοποιητικών.

- Προστατευμένες:

- Συσκευές με TPM + PIN‑κωδικό (ο TPM δεν θα εξάγει VMK χωρίς την εισαγωγή του χρήστη).

- Συστήματα που έχουν ενημερωθεί έως το KB5025885 και χρησιμοποιούν το πιστοποιητικό Windows UEFI CA 2023.

Τι πρέπει να κάνετε τώρα
1. Ενεργοποιήστε την προεκκίνηση αυθεντικοποίησης TPM + PIN‑κωδικό – αυτό αποτρέπει τη λήψη του VMK χωρίς αλληλεπίδραση χρήστη.

2. Εγκαταστήστε το ενημερωτικό KB5025885 – μεταφέρει την υπογραφή του εκκινητή στο CA 2023 και εισάγει μηχανισμούς ανάκλησης που αποτρέπουν τη downgrade‑επίθεση.

3. Ελέγξτε τα πιστοποιητικά: με το `sigcheck` βεβαιωθείτε ότι το `bootmgfw.efi` υπογράφεται από το CA 2023, όχι από το παλαιό PCA 2011.

4. Διαγράψτε την κατάτμηση WinRE σε κρίσιμα εργασιακά περιβάλλοντα όπου η προεκκίνηση αυθεντικοποίησης δεν είναι εφικτή.

5. Επιτάξτε τη μετανάστευση των εταιρικών δικτύων στο πιστοποιητικό CA 2023 πριν οι εισβολείς αρχίσουν να χρησιμοποιούν αυτήν την τεχνική σε επι targeted attacks.

Συμπέρασμα
Το BitUnlocker δείχνει ότι ακόμη και μετά από διορθώσεις, η ευπάθεια CVE‑2025‑48804 μπορεί να εκμεταλλευτείται για παρακάμψη του BitLocker, εάν το Secure Boot συνεχίζει να εμπιστεύεται το παλαιό πιστοποιητικό. Άμεσα μέτρα ενημέρωσης και ενεργοποίησης TPM + PIN‑κωδικού είναι κρίσιμα για την προστασία των δεδομένων.

Σχόλια (0)

Μοιραστείτε τη γνώμη σας — παρακαλώ να είστε ευγενικοί και εντός θέματος.

Δεν υπάρχουν ακόμη σχόλια. Αφήστε ένα σχόλιο και μοιραστείτε τη γνώμη σας!

Για να αφήσετε σχόλιο, παρακαλώ συνδεθείτε.

Συνδεθείτε για να σχολιάσετε