Исследователи компании Intrinsec представили новый инструмент BitUnlocker, который позволяет расшифровывать зашифрованные тома с BitLocker на уязвимых версиях Windows 11 менее чем за пять минут. Атака требует физического доступа к компьютеру и использования USB-накопителя.
- Атака использует уязвимость CVE-2025-48804.
- Исследователи создали рабочий прототип downgrade-атаки.
- Злоумышленник может обойти защиту Secure Boot.
- Необходима физическая доступность к машине.
- Рекомендации по защите включают использование TPM с ПИН-кодом.
Технические детали атаки
Уязвимость CVE-2025-48804 была обнаружена командой Microsoft STORM и исправлена в рамках Patch Tuesday в июле 2025 года. Проблема заключается в среде восстановления Windows (WinRE), где происходит обработка SDI-файлов. Атакующий может подменить образ, который загружается, что приводит к расшифровке тома BitLocker без срабатывания предупреждений.
Рекомендации по защите
Microsoft выпустила обновление bootmgfw.efi, однако этого недостаточно для полной защиты. Злоумышленники могут использовать устаревший сертификат PCA 2011, который все еще считается доверенным на большинстве систем. Чтобы предотвратить атаки, службам безопасности рекомендуется:
- Включить предзагрузочную аутентификацию TPM с ПИН-кодом.
- Установить обновление KB5025885 для перехода на более безопасный сертификат.
- Проверить подпись загрузчика с помощью утилиты sigcheck.
- Удалить раздел восстановления WinRE на критически важных рабочих местах.
Защитникам корпоративных сетей необходимо ускорить переход на CA 2023, чтобы предотвратить использование данной уязвимости в целевых атаках.