Исследователи из компании Intrinsec представили новый инструмент BitUnlocker, который может расшифровывать зашифрованные тома BitLocker на уязвимых версиях Windows 11 за считанные минуты. Данная атака требует физического доступа к компьютеру и использования USB-накопителя.
- Инструмент BitUnlocker расшифровывает тома BitLocker менее чем за пять минут.
- Уязвимость CVE-2025-48804 была обнаружена в среде восстановления Windows.
- Атакующий должен иметь физический доступ к машине.
- Microsoft выпустила патч в июле 2025 года, но проблема не была полностью решена.
- Необходимо включить предзагрузочную аутентификацию TPM + ПИН-код для защиты.
Суть уязвимости CVE-2025-48804
Уязвимость CVE-2025-48804 является одной из критических уязвимостей нулевого дня, выявленных командой Microsoft STORM и устраненных в рамках Patch Tuesday в июле 2025 года. Она касается обработки SDI-файлов в среде восстановления Windows (WinRE). Загрузчик проверяет целостность одного WIM-образа, но допускает возможность загрузки другого, контролируемого злоумышленником. Это приводит к тому, что загружается модифицированный WinRE, который открывает командную строку на расшифрованном томе.
Рекомендации по безопасности
Несмотря на выпуск исправленного файла bootmgfw.efi, уязвимость остаётся актуальной, так как устаревший сертификат PCA 2011 продолжает считаться доверенным на многих системах. Атакующий может загрузить уязвимый загрузчик через USB или PXE, что позволяет ему получить доступ к мастер-ключу тома BitLocker без предупреждений.
| Параметр | Состояние |
|---|---|
| Защита с TPM + ПИН-код | Защищена |
| Защита без ПИН-кода | Уязвима |
| Миграция на CA 2023 | Рекомендуется |
Специалистам по информационной безопасности следует немедленно реализовать меры защиты, включая активацию предзагрузочной аутентификации с использованием TPM и ПИН-кода, а также обновление до KB5025885 для предотвращения downgrade-атак. На критически важных системах рекомендуется удалить раздел восстановления WinRE и ускорить переход на сертификат CA 2023.