Zero-day BitLocker (YellowKey): acces la discuri criptate cu PoC public, dar TPM+PIN îl oprește
de Claudiu Hulea · IT Management Consultant
Un cercetător a publicat PoC-ul pentru YellowKey (CVE-2026-45585), un zero-day care ocolește criptarea BitLocker pe Windows 11 și Windows Server 2022/2025 și dă acces la conținutul discului. Vestea bună, îngropată în titluri: o configurație corectă (TPM+PIN) îl oprește. Mai jos, cum funcționează și ce ar trebui să ai activat.
Pe scurt
- YellowKey — bypass BitLocker clasificat de cercetător ca „backdoor“. CVE-2026-45585 (atribuit de Microsoft după dezvăluire).
- Mecanism: fișiere NTFS „FsTx“ special create pe USB sau pe partiția EFI, apoi boot în WinRE + tasta CTRL → shell de comandă cu acces la stocare.
- Cere acces fizic; funcționează pe BitLocker TPM-only, NU pe TPM+PIN.
- Limită: nu merge pe un disc furat separat — are nevoie de dispozitivul original, unde TPM-ul ține cheile.
- PoC public din 13 mai 2026, de cercetătorul Chaotic Eclipse (a.k.a. Nightmare-Eclipse), care a invocat nemulțumirea față de modul în care Microsoft a tratat vulnerabilitatea.
- Mitigare (Kevin Beaumont): PIN BitLocker + parolă de BIOS.
Cum funcționează YellowKey
BitLocker cu TPM-only deblochează discul automat la boot, fără să ceară nimic utilizatorului — cheia stă în TPM și se eliberează dacă starea de boot pare validă. Comod, dar exact aici e slăbiciunea.
YellowKey exploatează tranzacțiile NTFS: atacatorul cu acces fizic pune fișiere „FsTx“ special create pe un stick USB sau pe partiția EFI, repornește în Windows Recovery Environment (WinRE) și ține apăsat CTRL. Asta declanșează un shell de comandă cu acces nerestricționat la stocare — adică la datele de pe discul „criptat“, pe care TPM-ul tocmai l-a deblocat singur.
Detaliul care contează: atacul nu funcționează pe un disc furat scos din laptop. Are nevoie de dispozitivul original, fiindcă TPM-ul de acolo eliberează cheile. E un scenariu de tip „acces fizic la mașina ta“ (evil-maid, laptop lăsat nesupravegheat), nu „mi-au furat SSD-ul“.
De ce TPM+PIN schimbă totul
Diferența e simplă: cu TPM+PIN, discul nu se deblochează până nu introduci un PIN pre-boot. TPM-ul nu mai eliberează cheia doar pe baza stării de boot, așa că trucul cu WinRE + CTRL nu mai ajunge la date. De aceea atacul e explicit marcat ca inoperant pe TPM+PIN.
Și o a doua problemă: GreenPlasma
În același material, cercetătorul a publicat și GreenPlasma — o escaladare de privilegii locală („Windows CTFMON Arbitrary Section Creation“): utilizatori neprivilegiați creează obiecte de secțiune de memorie arbitrare în directoare unde scrie SYSTEM, ca să manipuleze servicii/drivere privilegiate. PoC-ul e incomplet (un shell SYSTEM complet mai cere lucru), dar merită urmărit.
Microsoft a spus că investighează și susține dezvăluirea coordonată, fără un termen concret de patch în acest material.
Recomandările noastre
Dacă ai laptopuri cu date sensibile sau o flotă de stații, iată ce configurezi ca să nu depinzi de un patch:
- BitLocker cu autentificare pre-boot (TPM+PIN), nu doar TPM. E stratul care oprește direct YellowKey. Pentru un parc de dispozitive, se poate impune central prin politică. Parte din auditul de securitate și hardening-ul de endpoint.
- Parolă de BIOS/UEFI + ordine de boot blocată. Dezactivează boot-ul de pe USB și blochează setările de firmware, ca un atacator cu acces fizic să nu poată porni în WinRE de pe stick.
- Igiena accesului fizic. Modelul de amenințare e „cineva ajunge la dispozitiv“ — politici pentru laptopuri lăsate nesupravegheate, lock la plecare, criptare + pre-boot auth ca standard pe tot parcul.
Vrei să verifici cum stai cu criptarea și hardening-ul pe stațiile tale? Scrie-ne și pornim de la un audit.
Întrebări frecvente
Ce face YellowKey?
Ocolește criptarea BitLocker și dă acces la conținutul discului. E clasificat de cercetător ca un „backdoor". Afectează Windows 11 și Windows Server 2022/2025 și are CVE-2026-45585, atribuit de Microsoft după dezvăluire.
Cum funcționează, tehnic?
Exploatează tranzacțiile NTFS: atacatorul pune fișiere special create „FsTx" pe un stick USB sau pe partiția EFI, apoi repornește în Windows Recovery Environment (WinRE) și ține apăsat CTRL — ceea ce declanșează un shell de comandă cu acces nerestricționat la stocare.
Sunt vulnerabil?
Depinde de configurație. Atacul cere acces fizic la dispozitiv și funcționează pe BitLocker cu TPM-only. NU funcționează pe TPM+PIN și NU merge pe un disc furat separat — are nevoie de dispozitivul original, unde TPM-ul păstrează cheile.
Cum mă protejez?
Activează BitLocker cu autentificare pre-boot: TPM+PIN (nu doar TPM). Adaugă o parolă de BIOS/UEFI și blochează boot-ul de pe USB. Cercetătorul de securitate Kevin Beaumont recomandă exact PIN-ul BitLocker + parola de BIOS.