Исследователь опубликовал Zero-Day-эксплойт для Bitlocker.




Исследователь безопасности Chaotic Eclipse, который после разногласий с Microsoft в последние недели уже неоднократно публиковал zero-day-уязвимости в компонентах Windows, вновь отличился к майскому "вторнику обновлений". В новой записи в блоге он ссылается на два репозитория на Github с дополнительными эксплойтами. Один из них обходит шифрование BitLocker, другой служит для повышения привилегий, но является неполным.

Эксплойт для BitLocker называется Yellowkey. Исследователь называет используемую в нем уязвимость бэкдором. "Мне просто не приходит в голову другого объяснения, кроме того, что это было сделано намеренно", — говорит Chaotic Eclipse. Однако уязвимость затрагивает только Windows Server 2022 и 2025, а также Windows 11. В Windows 10 эту ошибку использовать не получится.

Для эксплуатации, согласно информации, необходимо скопировать папку FsTx из репозитория, например, на USB-флешку, а затем загрузить целевую систему с подключенной флешкой в среду восстановления Windows (WinRE). После этого нужно инициировать перезагрузку, удерживая клавишу Ctrl. Результат: появляется оболочка, предоставляющая доступ к зашифрованному диску.

Второй эксплойт неполный

То, что эксплойт Yellowkey работает, уже подтвердили несколько исследователей безопасности, включая эксперта по Microsoft Кевина Бомонта. По словам Бомонта, Yellowkey, вероятно, можно использовать только в том случае, если BitLocker не защищен PIN-кодом. Исследователь рекомендует в качестве превентивных мер установить PIN-код и пароль BIOS.

Второй эксплойт Chaotic Eclipse назвал Greenplasma. С его помощью атакующие могут получить права системы по крайней мере в Windows Server 2022, 2025 и Windows 11. Однако в репозитории отсутствуют важные части кода, поэтому эксплойт в опубликованной форме не работает. Исследователь намеренно сократил код, по его собственным словам.

Исследователь анонсирует очередной "сюрприз"

То, что Chaotic Eclipse опубликовал оба эксплойта как раз ко "вторнику обновлений", не случайно. Исследователь неоднократно выражал недовольство Microsoft и, среди прочего, публиковал эксплойты для Bluehammer и Redsun — двух уязвимостей в Защитнике Windows, с помощью которых атакующие могут получить права системы. Обе на момент раскрытия не были исправлены.

То, что новые эксплойты затрагивают другие компоненты Windows, а не снова нацелены на Defender, также является намеренным. "Я знаю, что Microsoft затянет поводья, если я слишком часто буду нацеливаться на определенный компонент. Не спрашивайте, откуда я это знаю", — объясняет исследователь в своем блоге.

Chaotic Eclipse обвиняет Microsoft в том, что она играет в "детские игры" и "делает ситуацию все хуже", вместо того чтобы "решать ее как взрослые". Подробности инцидентов, которые побудили исследователя к таким действиям, он по-прежнему не раскрывает. Однако уже сейчас он анонсирует, что к следующему "вторнику обновлений" у него снова будет "большой сюрприз" для Microsoft. Таким образом, следует ожидать новых zero-day-эксплойтов.