Quebra de BitLocker em cinco minutos mesmo após atualizar para o Windows 11

Quebra de BitLocker em cinco minutos mesmo após atualizar para o Windows 11

34 software

Nova ferramenta BitUnlocker permite contornar rapidamente a proteção do BitLocker

Pesquisadores da Intrinsec criaram um protótipo funcional (PoC) de ataque downgrade que descriptografa volumes com criptografia BitLocker no Windows 11 em menos de cinco minutos. O ataque só pode ser usado quando há acesso físico ao dispositivo e a um pen drive USB.

Como funciona o ataque
1. Vulnerabilidade CVE‑2025‑48804

- Uma das quatro vulnerabilidades críticas de zero-day descobertas pela equipe interna da Microsoft STORM e corrigidas no Patch Tuesday de julho 2025.

- Localiza-se no ambiente de recuperação do Windows (WinRE) e está relacionada ao processamento de arquivos SDI (System Deployment Image).

- O bootloader verifica a integridade de uma imagem WIM, mas permite adicionar uma segunda imagem controlada pelo atacante. Como resultado, o WinRE modificado é carregado, abrindo um prompt de comando em um volume já descriptografado.

2. Problema de assinatura

- A Microsoft lançou uma versão corrigida do `bootmgfw.efi` via Windows Update em julho 2025.

- O Secure Boot verifica apenas o certificado da assinatura, não a versão do arquivo.

- O certificado obsoleto Microsoft Windows PCA 2011 (assinava todos os bootloaders até julho 2025) permanece confiável na maioria dos dispositivos, exceto aqueles que tiveram uma instalação limpa após início de 2026.

- Um revogação em massa do PCA 2011 não é possível sem destruir a assinatura de vários arquivos legítimos.

3. Cenário passo a passo

- O atacante prepara um arquivo BCD modificado que aponta para o SDI substituído.

- O bootloader vulnerável antigo com assinatura PCA 2011 é carregado via USB ou PXE.

- O módulo TPM da plataforma fornece a chave mestre do volume BitLocker (VMK) sem avisos, pois as medições PCR 7 e 11 permanecem válidas sob o certificado confiável.

- O volume do sistema abre completamente descriptografado.

Quem está em risco
- Totalmente vulneráveis: dispositivos onde o BitLocker usa apenas TPM sem PIN e o Secure Boot contém PCA 2011 na lista de certificados confiáveis.

- Protegidos:

- Dispositivos com TPM + PIN (o TPM não fornecerá VMK sem entrada do usuário).

- Sistemas atualizados para KB5025885 que usam o certificado Windows UEFI CA 2023.

O que fazer agora
1. Habilitar a autenticação pré‑boot TPM + PIN – isso bloqueia a obtenção de VMK sem interação do usuário.

2. Instalar a atualização KB5025885 – muda a assinatura do bootloader para CA 2023 e introduz mecanismos de revogação que bloqueiam o ataque downgrade.

3. Verificar certificados: usando `sigcheck` certifique‑se de que `bootmgfw.efi` está assinado pela CA 2023, não pelo PCA 2011 obsoleto.

4. Remover a partição WinRE em locais críticos onde a autenticação pré‑boot é impossível.

5. Acelerar a migração das redes corporativas para o certificado CA 2023 antes que os atacantes comecem a usar essa técnica em ataques direcionados.

Conclusão
O BitUnlocker demonstra que, mesmo após patches, a vulnerabilidade CVE‑2025‑48804 pode ser usada para contornar o BitLocker se o Secure Boot continuar confiando no certificado obsoleto. Medidas imediatas de atualização e habilitação do TPM + PIN são críticas para proteger os dados.

Comentários (0)

Compartilhe sua opinião — por favor, seja educado e mantenha-se no tema.

Ainda não há comentários. Deixe um comentário e compartilhe sua opinião!

Para deixar um comentário, faça login.

Faça login para comentar