Phá vỡ BitLocker trong 5 phút ngay cả sau khi cập nhật lên Windows 11

Phá vỡ BitLocker trong 5 phút ngay cả sau khi cập nhật lên Windows 11

19 software

Công cụ mới BitUnlocker cho phép bỏ qua bảo vệ BitLocker nhanh chóng

Các nhà nghiên cứu từ Intrinsec đã tạo ra một nguyên mẫu (PoC) tấn công giảm cấp, giải mã các khối dữ liệu được mã hóa BitLocker trên Windows 11 trong chưa đầy năm phút. Tấn công chỉ có thể thực hiện khi có quyền truy cập vật lý vào máy và ổ USB.

Cách thức hoạt động của cuộc tấn công
1. Lỗ hổng CVE‑2025‑48804

- Một trong bốn lỗ hổng ngày không (zero-day) quan trọng, được phát hiện bởi đội ngũ nội bộ Microsoft STORM và đã được vá trong Patch Tuesday tháng 7 năm 2025.

- Nằm trong môi trường khôi phục Windows (WinRE) và liên quan đến việc xử lý các tệp SDI (System Deployment Image).

- Bộ khởi động kiểm tra tính toàn vẹn của một hình ảnh WIM, nhưng cho phép thêm một hình ảnh thứ hai do kẻ tấn công điều khiển. Kết quả là WinRE đã được sửa đổi sẽ tải lên, mở dòng lệnh trên khối dữ liệu đã giải mã.

2. Vấn đề về chữ ký

- Microsoft đã phát hành phiên bản `bootmgfw.efi` đã vá qua Windows Update vào tháng 7 năm 2025.

- Secure Boot chỉ kiểm tra chứng thực của chữ ký, không phải số phiên bản tệp.

- Chứng thực cũ Microsoft Windows PCA 2011 (đã ký tất cả bộ khởi động cho đến tháng 7 năm 2025) vẫn được tin cậy trên hầu hết các máy trừ những nơi đã cài đặt sạch sau đầu năm 2026.

- Việc thu hồi toàn diện PCA 2011 là không thể mà không phá vỡ chữ ký của nhiều tệp hợp lệ.

3. Kịch bản từng bước

- Kẻ tấn công chuẩn bị một tệp BCD được chỉnh sửa, chỉ tới SDI đã giả mạo.

- Bộ khởi động lỗi thời có chữ ký PCA 2011 được tải qua USB hoặc PXE.

- Mô-đun TPM của nền tảng phát hành khóa chính (VMK) cho khối dữ liệu BitLocker mà không cảnh báo, vì các phép đo PCR 7 và 11 vẫn hợp lệ với chứng thực tin cậy.

- Khối dữ liệu hệ thống được mở hoàn toàn đã giải mã.

Ai bị đe dọa
- Hoàn toàn dễ bị tấn công: máy tính nơi BitLocker chỉ sử dụng TPM mà không có PIN và Secure Boot chứa PCA 2011 trong danh sách chứng thực tin cậy.

- Bảo vệ:

- Thiết bị với TPM + PIN (TPM sẽ không phát VMK nếu chưa nhập thông tin người dùng).

- Hệ thống đã cập nhật lên KB5025885 và sử dụng chứng thực Windows UEFI CA 2023.

Những bước cần thực hiện ngay
1. Bật xác thực trước khi khởi động với TPM + PIN – điều này ngăn chặn việc lấy VMK mà không có sự tương tác của người dùng.

2. Cài đặt bản cập nhật KB5025885 – chuyển chữ ký bộ khởi động sang CA 2023 và triển khai cơ chế thu hồi, ngăn chặn tấn công giảm cấp.

3. Kiểm tra chứng thực: sử dụng `sigcheck` để xác nhận rằng `bootmgfw.efi` được ký bởi CA 2023, không phải PCA 2011 cũ.

4. Xóa phân vùng WinRE tại những nơi quan trọng mà xác thực trước khi khởi động là không khả thi.

5. Tăng tốc độ di chuyển mạng doanh nghiệp sang chứng thực CA 2023 trước khi kẻ tấn công bắt đầu áp dụng kỹ thuật này trong các cuộc tấn công mục tiêu.

Kết luận
BitUnlocker cho thấy ngay cả sau khi vá, lỗ hổng CVE‑2025‑48804 vẫn có thể được khai thác để bỏ qua BitLocker nếu Secure Boot tiếp tục tin cậy chứng thực đã lỗi thời. Các biện pháp cập nhật và bật TPM + PIN ngay lập tức là quan trọng để bảo vệ dữ liệu.

Bình luận (0)

Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.

Chưa có bình luận nào. Hãy để lại bình luận và chia sẻ ý kiến của bạn!

Để bình luận, vui lòng đăng nhập.

Đăng nhập để bình luận