Pětiminutový prolomení BitLockera i po aktualizaci na Windows 11

Pětiminutový prolomení BitLockera i po aktualizaci na Windows 11

25 software

Nový nástroj BitUnlocker umožňuje rychle obejít ochranu BitLocker

Výzkumníci z Intrinsec vytvořili funkční prototyp (PoC) downgrade‑útoku, který dešifruje svazky šifrované BitLockerem na Windows 11 za méně než pět minut. Útok lze využít pouze při fyzickém přístupu k zařízení a USB‑úložišti.

Jak útok funguje
1. Zranitelnost CVE‑2025‑48804

- Jedna z čtyř kritických nulových dnů, objevená interním týmem Microsoft STORM a opravená v Patch Tuesday v červenci 2025.

- Nachází se ve Windows Recovery Environment (WinRE) a souvisí s obsluhou SDI‑souborů (System Deployment Image).

- Zavaděč ověřuje integritu jednoho WIM‑obraz, ale umožňuje přidat druhý obraz pod kontrolou útočníka. Výsledkem je načtení upraveného WinRE, který otevírá příkazový řádek na již dešifrovaném svazku.

2. Problém se podepisováním

- Microsoft vydala opravený `bootmgfw.efi` prostřednictvím Windows Update v červenci 2025.

- Secure Boot ověřuje pouze certifikát podpisu, nikoli číslo verze souboru.

- Zastaralý certifikát Microsoft Windows PCA 2011 (podepisoval všechny zavaděče do července 2025) zůstává důvěryhodný téměř na všech zařízeních, kromě těch, kde byla čistá instalace po začátku roku 2026.

- Masivní stažení PCA 2011 je nemožné bez poškození podpisu mnoha legitimních souborů.

3. Postup krok za krokem

- Útočník připraví upravený BCD‑soubor, který odkazuje na podvržený SDI.

- Starý zranitelný zavaděč s podpisem PCA 2011 se načte přes USB nebo PXE.

- Platformní modul TPM vydá hlavní klíč svazku BitLocker (VMK) bez varování, protože měření PCR 7 a 11 zůstávají platná při důvěryhodném certifikátu.

- Systémový svazek se otevře úplně dešifrovaný.

Kdo je ohrožen
- Plně zranitelné: zařízení, kde BitLocker používá pouze TPM bez PIN‑kódu a Secure Boot obsahuje PCA 2011 v seznamu důvěryhodných certifikátů.

- Ochráněná:

- Zařízení s TPM + PIN‑kódem (TPM nevydá VMK bez uživatelského vstupu).

- Systémy, které byly aktualizovány na KB5025885 a používají certifikát Windows UEFI CA 2023.

Co dělat nyní
1. Zapnout předběžnou autentizaci TPM + PIN‑kód – to blokuje získání VMK bez interakce uživatele.

2. Instalovat aktualizaci KB5025885 – přenáší podpis zavaděče na CA 2023 a zavádí mechanismy stažení, které blokují downgrade‑útok.

3. Zkontrolujte certifikáty: pomocí `sigcheck` se ujistěte, že `bootmgfw.efi` je podepsán CA 2023, ne zastaralým PCA 2011.

4. Odstraňte oddíl WinRE na kritických pracovních místech, kde předběžná autentizace není možná.

5. Urychlete migraci firemních sítí k certifikátu CA 2023 dříve, než útočníci začnou tuto techniku používat v cílených útocích.

Závěr
BitUnlocker ukazuje, že i po patchování může zranitelnost CVE‑2025‑48804 být využita k obejití BitLockeru, pokud Secure Boot nadále důvěřuje zastaralému certifikátu. Okamžité kroky ke aktualizaci a zapnutí TPM + PIN‑kódu jsou klíčové pro ochranu dat.

Komentáře (0)

Podělte se o svůj názor — prosím, buďte slušní a držte se tématu.

Zatím žádné komentáře. Zanechte komentář a podělte se o svůj názor!

Chcete-li zanechat komentář, přihlaste se.

Přihlaste se pro komentování