Исследователи компании Intrinsec представили новый инструмент BitUnlocker, способный расшифровывать BitLocker на пропатченных системах с Windows 11 менее чем за пять минут. Уязвимость, лежащая в основе этой атаки, связана с обработкой SDI-файлов в среде восстановления Windows и была выявлена в июле 2025 года.

  • Инструмент BitUnlocker расшифровывает BitLocker на Windows 11.
  • Уязвимость CVE-2025-48804 позволяет злоумышленнику обойти защиту.
  • Требуется физический доступ к машине и USB-накопитель.
  • Microsoft выпустила патч, но он не решает проблему полностью.
  • Рекомендуется включить предзагрузочную аутентификацию TPM и ПИН-код.

Как работает атака?

Атака основана на downgrade-атаке, которая использует разрыв между установкой патча и отзывом старого сертификата. Злоумышленник может загрузить модифицированный файл BCD и старый уязвимый загрузчик с подписью PCA 2011 через USB или PXE. Целевая машина принимает его без отклонений, и TPM выдает мастер-ключ тома BitLocker без каких-либо предупреждений.

Кому угрожает данная уязвимость?

Наиболее уязвимы системы, где BitLocker работает в сочетании с TPM без ПИН-кода. Без дополнительных мер защиты злоумышленники могут легко получить доступ к зашифрованным данным. Системы с настроенным TPM и ПИН-кодом защищены, поскольку требуется взаимодействие с пользователем на этапе аутентификации.

Тип защиты Уязвимость
TPM + ПИН-код Защищены
TPM без ПИН-кода Уязвимы
Системы с CA 2023 Защищены

Службы информационной безопасности должны немедленно принять меры, включая установку обновления KB5025885 и активацию предзагрузочной аутентификации. Защитники корпоративных сетей должны ускорить переход на CA 2023, чтобы предотвратить возможные атаки.