פיצול של 5 דקות ל‑BitLocker גם לאחר עדכון ל‑Windows 11

פיצול של 5 דקות ל‑BitLocker גם לאחר עדכון ל‑Windows 11

20 software

כלי חדש בשם BitUnlocker מאפשר לעקוף במהירות את הגנת BitLocker

חוקרי Intrinsec יצרו אבטיפוס (PoC) של מתקפה הורדת גרסה שמפענחת כרכים מוצפנים ב‑BitLocker על Windows 11 תוך פחות מחמש דקות. ניתן לנצל את המתקפה רק אם יש גישה פיזית למכשיר ולטלפון USB.

איך המתקפה עובדת
1. פגיעת CVE‑2025‑48804

- אחת מארבעה ימי אפס קריטיים שהתגלו על ידי צוות Microsoft STORM ותוקנו ב‑Patch Tuesday בחודש יולי 2025.

- נמצאת בסביבת שחזור Windows (WinRE) ומתקשרת עם עיבוד קבצי SDI (System Deployment Image).

- המהדר בודק את תקינות תמונת WIM אחת, אך מאפשר להוסיף תמונה שנייה שמבוקרת על ידי התוקף. בתוצאה מתקבלת WinRE מעוצבת שמפתחת שורת פקודה על הכרך שהופץ.

2. בעיה בהסמכת חתימה

- Microsoft פרצה את `bootmgfw.efi` המתוקן דרך Windows Update ביולי 2025.

- Secure Boot בודקת רק תעודת החתימה, לא מספר הגרסה של הקובץ.

- תעודת PCA 2011 של Microsoft Windows (שחתמה על כל המהדרים עד יולי 2025) נשארת אמינה ברוב המכונות פרט למכשירים שהותקנו נקיים אחרי תחילת 2026.

- ביטול רחב של PCA 2011 אינו אפשרי ללא הרס חתימות של קבצים לגיטימיים רבים.

3. תרחיש שלב אחר שלב

- התוקף מכין קובץ BCD מותאם שמצביע על SDI מזויף.

- המהדר הפגיע עם חתימת PCA 2011 נטען דרך USB או PXE.

- מודול TPM של הפלטפורמה מחזיר את מפתח ה‑VMK של כרך BitLocker ללא אזהרות, מכיוון שהמדידות PCR 7 ו-11 נשארות תקפות בתעודת האמון.

- הכרך המערכת נפתח במלואו.

מי זה מהווה סיכון
- מוחלט: מכונות שבהן BitLocker משתמש רק ב‑TPM בלי קוד PIN וה-Secure Boot כוללת PCA 2011 ברשימת התעודות המאובטחות.

- מוגנות:

- מכשירים עם TPM + קוד PIN (ה־TPM לא מחזיר VMK ללא הקלט המשתמש).

- מערכות מעודכנות ל‑KB5025885 ומשתמשות בתעודת Windows UEFI CA 2023.

מה לעשות עכשיו
1. להפעיל אימות לפני הטענת מערכת עם TPM + קוד PIN – זה מונע את קבלת VMK ללא אינטראקציה של המשתמש.

2. להתקין את העדכון KB5025885 – מעביר את חתימת המהדר ל‑CA 2023 ומכניס מנגנוני ביטול שמחסמים מתקפה הורדת גרסה.

3. לבדוק תעודות: באמצעות `sigcheck` לוודא ש־`bootmgfw.efi` חתום ב‑CA 2023 ולא בתעודת PCA 2011 הישן.

4. למחוק את מחיצה WinRE במקומות קריטיים שבהם אימות לפני הטענת מערכת אינו אפשרי.

5.加速企业网络向 CA 2023 证书的迁移,以防攻击者在目标攻击中使用此技术。

סיכום
BitUnlocker מציג כי גם לאחר תיקונים, פגיעת CVE‑2025‑48804 יכולה לשמש לעקוף BitLocker אם Secure Boot ממשיכה לסמוך על תעודת PCA 2011 הישן. צעדים מיידיים של עדכון והפעלת TPM + PIN קריטיים להגנת הנתונים.

תגובות (0)

שתפו את דעתכם — אנא היו מנומסים והישארו בנושא.

אין תגובות עדיין. השאירו תגובה ושתפו את דעתכם!

כדי להשאיר תגובה, אנא התחברו.

התחברו כדי להגיב