Безотверточное извлечение ключей BitLocker через PXE

BitLocker, штатная система шифрования Windows, подвержена атаке, позволяющей извлечь ключи шифрования без разборки компьютера. Уязвимость основана на использовании старого загрузчика Windows, в котором не удаляется из оперативной памяти Volume Master Key при перезагрузке в режиме PXE Soft Reboot. Эта ошибка, известная как bitpixie (CVE-2023-21563), существует с 2005 года, а исправление было выпущено в феврале 2023.
Безотверточное извлечение ключей BitLocker через PXE
Изображение носит иллюстративный характер

Атака заключается в загрузке уязвимого загрузчика по сети, что позволяет получить доступ к ключу в оперативной памяти. Secure Boot, предназначенный для защиты от несанкционированной загрузки, не блокирует старый загрузчик, так как считает его доверенным. Для получения доступа к памяти при загрузке с Linux используется старое ядро (5.14) в комбинации с уязвимостью CVE-2024-1086. После извлечения ключа возможно смонтировать зашифрованный раздел.

Для проведения атаки требуется физический доступ к компьютеру и подключение к сети для PXE загрузки. Даже при отключении сетевой загрузки в UEFI, атака может быть проведена другими способами, например, с помощью внешнего сетевого адаптера. Уязвимость присутствует и в последних версиях Windows 11.

Для защиты рекомендуется установить пароль на шифрование диска или применить патч KB5025885 от Microsoft, который предотвращает использование старого загрузчика. Проблема с Secure Boot также может быть решена в будущем, но в настоящее время, шифрование BitLocker, даже с имеющимися уязвимостями, остается более безопасным вариантом, чем полное его отсутствие.


Новое на сайте

19209Как беспрецедентный бунт чернокожих женщин в суде Бостона разрушил планы рабовладельцев? 19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать... 19201Как Google разрушил глобальную шпионскую сеть UNC2814, охватившую правительства 70 стран... 19200Как простое открытие репозитория в Claude Code позволяет хакерам получить полный контроль... 19199Зачем киберсиндикат SLH платит женщинам до 1000 долларов за один телефонный звонок в... 19198Устранение слепых зон SOC: переход к доказательной сортировке угроз для защиты бизнеса 19197Скрытые бэкдоры в цепочках поставок по: атаки через вредоносные пакеты NuGet и npm
Ссылка