ΑρχικήSecurityΗ νέα ευπάθεια YellowKey παρακάμπτει το BitLocker

Η νέα ευπάθεια YellowKey παρακάμπτει το BitLocker

Ένας ανώνυμος ερευνητής κυβερνοασφάλειας, ο οποίος είχε στο παρελθόν αποκαλύψει τρεις ευπάθειες στο Microsoft Defender, επανέρχεται με δύο νέες zero-day ανακαλύψεις που επηρεάζουν κρίσιμα υποσυστήματα των Windows. Οι ευπάθειες, με τις κωδικές ονομασίες YellowKey και GreenPlasma, αφορούν παράκαμψη του BitLocker και τοπική κλιμάκωση δικαιωμάτων στο Windows Collaborative Translation Framework (CTFMON), προκαλώντας έντονο ενδιαφέρον στην κοινότητα της κυβερνοασφάλειας λόγω της πιθανής τους επίδρασης σε εταιρικά και κυβερνητικά περιβάλλοντα.

BitLocker YellowKey

Το YellowKey και η απρόσμενη παράκαμψη του BitLocker

Η ευπάθεια YellowKey θεωρείται από τον ερευνητή ως μία από τις πιο ασυνήθιστες και πολύπλοκες ανακαλύψεις του, καθώς φαίνεται να εκμεταλλεύεται μηχανισμούς του Windows Recovery Environment (WinRE). Το WinRE είναι ένα κρίσιμο υποσύστημα των Windows που χρησιμοποιείται για την επιδιόρθωση συστημάτων που δεν εκκινούν κανονικά, όμως στην προκειμένη περίπτωση φαίνεται να μετατρέπεται σε πιθανό σημείο εισόδου για επιθέσεις που παρακάμπτουν το BitLocker.

Το YellowKey επηρεάζει τα Windows 11 και Windows Server 2022/202. Σύμφωνα με τις τεχνικές λεπτομέρειες, η εκμετάλλευση περιλαμβάνει τη χρήση ειδικά διαμορφωμένων αρχείων FsTx, τα οποία τοποθετούνται σε USB συσκευές ή στο EFI partition. Στη συνέχεια, γίνεται σύνδεση της μονάδας USB στον υπολογιστή-στόχο με ενεργοποιημένες τις προστασίες BitLocker, επανεκκίνηση σε WinRE και ενεργοποίηση ενός shell κρατώντας πατημένο το πλήκτρο CTRL.

Δείτε επίσης: Microsoft: Ενημέρωση του Windows 10 WinRE με διορθώσεις BitLocker

Ανησυχίες για την ασφάλεια του WinRE και του TPM

Ο ερευνητής επισημαίνει ότι ακόμη και συνδυασμοί προστασίας, όπως TPM+PIN, δεν φαίνεται να αποτρέπουν την εκμετάλλευση. Η πολυπλοκότητα του ζητήματος έχει οδηγήσει σε δυσκολίες στην πλήρη κατανόηση του σφάλματος από την ίδια τη Microsoft, ενώ αναμένεται εκτεταμένη ανάλυση από την ομάδα MSRC.

Ιδιαίτερο ενδιαφέρον παρουσιάζει η παρατήρηση ανεξάρτητων ερευνητών όπως ο Will Dormann, ο οποίος κατάφερε να αναπαράγει το πρόβλημα και σημείωσε ότι Transactional NTFS bits μπορούν να επηρεάσουν αρχεία σε διαφορετικούς δίσκους και να διαγράψουν κρίσιμα αρχεία εκκίνησης.

Η νέα ευπάθεια YellowKey παρακάμπτει το BitLocker

GreenPlasma και το Windows CTFMON Framework

Η δεύτερη ευπάθεια, γνωστή ως GreenPlasma, αφορά το Windows Collaborative Translation Framework (CTFMON) και σχετίζεται με τοπική κλιμάκωση δικαιωμάτων έως επίπεδο SYSTEM. Το ζήτημα φαίνεται να προκύπτει από τη δυνατότητα δημιουργίας αυθαίρετων memory section objects μέσα σε καταλόγους που κανονικά είναι προσβάσιμοι μόνο από προνομιούχες διεργασίες.

Αν και το διαθέσιμο proof-of-concept είναι ακόμη ημιτελές, η βασική ιδέα της εκμετάλλευσης βασίζεται στη χειραγώγηση shared memory structures που χρησιμοποιούνται από το CTFMON για τη διαχείριση εισόδων πληκτρολογίου και γλωσσικών υπηρεσιών. Σε ένα επιτυχημένο σενάριο επίθεσης, ένας απλός χρήστης θα μπορούσε να επηρεάσει υπηρεσίες που εκτελούνται με SYSTEM δικαιώματα, ανοίγοντας τον δρόμο για πλήρη έλεγχο του συστήματος.

Δείτε επίσης: MDASH: Το νέο σύστημα AI της Microsoft εντοπίζει 16 ευπάθειες στα Windows

Οι κίνδυνοι για επιχειρησιακά περιβάλλοντα Windows

Η ύπαρξη τέτοιων ευπαθειών σε βασικά υποσυστήματα των Windows ενισχύει τις ανησυχίες για οργανισμούς που βασίζονται στο BitLocker για φυσική ασφάλεια συσκευών και στο CTFMON για κρίσιμες λειτουργίες διεπαφής χρήστη. Σε εταιρικά περιβάλλοντα, η επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει όχι μόνο πρόσβαση σε κρυπτογραφημένα δεδομένα, αλλά και πλήρη παραβίαση endpoint συστημάτων χωρίς ανίχνευση.

CHwapi- Windows BitLocker-νοσοκομείο Βέλγιο

Τι να κάνουν πρακτικά οι IT admins για την αντιμετώπιση του YellowKey;

1) Κάντε inventory σε ποια endpoints είναι BitLocker TPM-only
– laptops υψηλού ρίσκου (C-level, admins, mobile εργαζόμενοι) πρώτα.

2) Βάλτε TPM+PIN όπου είναι εφικτό
– θα έχει μικρό operational cost (PIN στην εκκίνηση), αλλά αυξάνει σημαντικά τη δυσκολία για φυσικό attacker.

3) Περιορίστε boot από USB/εξωτερικά μέσα και σκληρύνετε UEFI
– ενεργό Secure Boot, ισχυρό UEFI password, απενεργοποίηση εξωτερικών boot options όπου γίνεται.

4) Αν εφαρμόσετε WinRE mitigation, οργανώστε rollout σωστά
– είναι διαδικασία που αγγίζει recovery image και registry hives: χρειάζεται change management, δοκιμή, backup και rollback.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες

Για ελληνικές επιχειρήσεις και οργανισμούς του δημοσίου που βασίζονται σε BitLocker ως baseline προστασία φορητών συσκευών, το YellowKey υπενθυμίζει ότι τα σενάρια φυσικής πρόσβασης παραμένουν κρίσιμα: κλοπές laptop, απώλειες σε ταξίδι, ή πρόσβαση σε χώρο εργασίας. Για τους IT admins στην Ελλάδα, η πρακτική κίνηση σήμερα είναι αξιολόγηση πολιτικών BitLocker (TPM-only vs TPM+PIN), έλεγχος WinRE posture και περιορισμός εξωτερικού boot.

Ευρύτερο πλαίσιο απειλών και zero-day αγορά

Η εμφάνιση των YellowKey και GreenPlasma έρχεται σε μια περίοδο αυξημένης δραστηριότητας στη λεγόμενη αγορά zero-day exploits, όπου ευπάθειες υψηλής αξίας διακινούνται με ιδιαίτερα υψηλά χρηματικά ποσά. Η στοχοποίηση Windows components όπως το WinRE δείχνει μια τάση μετατόπισης των επιθέσεων προς πιο «βαθιά» επίπεδα του λειτουργικού, όπου οι παραδοσιακοί μηχανισμοί προστασίας δυσκολεύονται να παρέμβουν.

Δείτε επίσης: Windows 11 Low Latency Profile: Νέα λειτουργία speed boost

Παρότι και οι δύο ευπάθειες βρίσκονται ακόμη σε στάδιο διερεύνησης και δεν έχει επιβεβαιωθεί εκτεταμένη εκμετάλλευση στο πεδίο, η σοβαρότητά τους έχει ήδη κινητοποιήσει τη Microsoft και την ερευνητική κοινότητα. Η ανάγκη για αναθεώρηση κρίσιμων μηχανισμών απομόνωσης στο WinRE και στο CTFMON γίνεται ολοένα και πιο εμφανής, ενώ οι οργανισμοί καλούνται να εφαρμόσουν άμεσα πρακτικές hardening και παρακολούθησης. Σε ένα περιβάλλον όπου οι zero-day επιθέσεις εξελίσσονται ταχύτερα από τις διορθώσεις, η προληπτική ασφάλεια παραμένει το πιο ισχυρό εργαλείο άμυνας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS