Pětiminutový prolomení BitLockera i po aktualizaci na Windows 11
Nový nástroj BitUnlocker umožňuje rychle obejít ochranu BitLocker
Výzkumníci z Intrinsec vytvořili funkční prototyp (PoC) downgrade‑útoku, který dešifruje svazky šifrované BitLockerem na Windows 11 za méně než pět minut. Útok lze využít pouze při fyzickém přístupu k zařízení a USB‑úložišti.
Jak útok funguje
1. Zranitelnost CVE‑2025‑48804
- Jedna z čtyř kritických nulových dnů, objevená interním týmem Microsoft STORM a opravená v Patch Tuesday v červenci 2025.
- Nachází se ve Windows Recovery Environment (WinRE) a souvisí s obsluhou SDI‑souborů (System Deployment Image).
- Zavaděč ověřuje integritu jednoho WIM‑obraz, ale umožňuje přidat druhý obraz pod kontrolou útočníka. Výsledkem je načtení upraveného WinRE, který otevírá příkazový řádek na již dešifrovaném svazku.
2. Problém se podepisováním
- Microsoft vydala opravený `bootmgfw.efi` prostřednictvím Windows Update v červenci 2025.
- Secure Boot ověřuje pouze certifikát podpisu, nikoli číslo verze souboru.
- Zastaralý certifikát Microsoft Windows PCA 2011 (podepisoval všechny zavaděče do července 2025) zůstává důvěryhodný téměř na všech zařízeních, kromě těch, kde byla čistá instalace po začátku roku 2026.
- Masivní stažení PCA 2011 je nemožné bez poškození podpisu mnoha legitimních souborů.
3. Postup krok za krokem
- Útočník připraví upravený BCD‑soubor, který odkazuje na podvržený SDI.
- Starý zranitelný zavaděč s podpisem PCA 2011 se načte přes USB nebo PXE.
- Platformní modul TPM vydá hlavní klíč svazku BitLocker (VMK) bez varování, protože měření PCR 7 a 11 zůstávají platná při důvěryhodném certifikátu.
- Systémový svazek se otevře úplně dešifrovaný.
Kdo je ohrožen
- Plně zranitelné: zařízení, kde BitLocker používá pouze TPM bez PIN‑kódu a Secure Boot obsahuje PCA 2011 v seznamu důvěryhodných certifikátů.
- Ochráněná:
- Zařízení s TPM + PIN‑kódem (TPM nevydá VMK bez uživatelského vstupu).
- Systémy, které byly aktualizovány na KB5025885 a používají certifikát Windows UEFI CA 2023.
Co dělat nyní
1. Zapnout předběžnou autentizaci TPM + PIN‑kód – to blokuje získání VMK bez interakce uživatele.
2. Instalovat aktualizaci KB5025885 – přenáší podpis zavaděče na CA 2023 a zavádí mechanismy stažení, které blokují downgrade‑útok.
3. Zkontrolujte certifikáty: pomocí `sigcheck` se ujistěte, že `bootmgfw.efi` je podepsán CA 2023, ne zastaralým PCA 2011.
4. Odstraňte oddíl WinRE na kritických pracovních místech, kde předběžná autentizace není možná.
5. Urychlete migraci firemních sítí k certifikátu CA 2023 dříve, než útočníci začnou tuto techniku používat v cílených útocích.
Závěr
BitUnlocker ukazuje, že i po patchování může zranitelnost CVE‑2025‑48804 být využita k obejití BitLockeru, pokud Secure Boot nadále důvěřuje zastaralému certifikátu. Okamžité kroky ke aktualizaci a zapnutí TPM + PIN‑kódu jsou klíčové pro ochranu dat.
Komentáře (0)
Podělte se o svůj názor — prosím, buďte slušní a držte se tématu.
Přihlaste se pro komentování