Исследователи компании Intrinsec представили новый инструмент BitUnlocker, способный расшифровывать BitLocker на пропатченных системах с Windows 11 менее чем за пять минут. Уязвимость, лежащая в основе этой атаки, связана с обработкой SDI-файлов в среде восстановления Windows и была выявлена в июле 2025 года.
- Инструмент BitUnlocker расшифровывает BitLocker на Windows 11.
- Уязвимость CVE-2025-48804 позволяет злоумышленнику обойти защиту.
- Требуется физический доступ к машине и USB-накопитель.
- Microsoft выпустила патч, но он не решает проблему полностью.
- Рекомендуется включить предзагрузочную аутентификацию TPM и ПИН-код.
Как работает атака?
Атака основана на downgrade-атаке, которая использует разрыв между установкой патча и отзывом старого сертификата. Злоумышленник может загрузить модифицированный файл BCD и старый уязвимый загрузчик с подписью PCA 2011 через USB или PXE. Целевая машина принимает его без отклонений, и TPM выдает мастер-ключ тома BitLocker без каких-либо предупреждений.
Кому угрожает данная уязвимость?
Наиболее уязвимы системы, где BitLocker работает в сочетании с TPM без ПИН-кода. Без дополнительных мер защиты злоумышленники могут легко получить доступ к зашифрованным данным. Системы с настроенным TPM и ПИН-кодом защищены, поскольку требуется взаимодействие с пользователем на этапе аутентификации.
| Тип защиты | Уязвимость |
|---|---|
| TPM + ПИН-код | Защищены |
| TPM без ПИН-кода | Уязвимы |
| Системы с CA 2023 | Защищены |
Службы информационной безопасности должны немедленно принять меры, включая установку обновления KB5025885 и активацию предзагрузочной аутентификации. Защитники корпоративных сетей должны ускорить переход на CA 2023, чтобы предотвратить возможные атаки.