ΑρχικήSecurityYellowKey BitLocker bypass – Mitigations της Microsoft και τι να αλλάξουν οι...

YellowKey BitLocker bypass – Mitigations της Microsoft και τι να αλλάξουν οι IT admins

Η Microsoft δημοσίευσε οδηγίες άμυνας (mitigations) για μια νέα τεχνική παράκαμψης του BitLocker που κυκλοφορεί δημόσια ως “YellowKey” και παρακολουθείται ως CVE-2026-45585. Πρόκειται για security feature bypass και όχι για «σπάσιμο» της κρυπτογραφίας: το πρόβλημα αφορά το πώς μπορεί να αξιοποιηθεί το Windows Recovery Environment (WinRE) ώστε να αποκτήσει κάποιος πρόσβαση σε δεδομένα δίσκου που προστατεύονται από ΒitLocker, υπό συγκεκριμένες προϋποθέσεις.

YellowKey BitLocker bypass – Mitigations της Microsoft

Τι είναι το YellowKey

Η επίθεση, όπως περιγράφεται, βασίζεται στο να τοποθετηθούν ειδικά crafted “FsTx” αρχεία σε USB drive ή/και στο EFI partition, να γίνει reboot σε WinRE και να ενεργοποιηθεί ένα unrestricted shell (αναφέρεται ότι γίνεται με κράτημα του CTRL), το οποίο δίνει πρόσβαση στον αποθηκευτικό χώρο.

Άρα, σε αντίθεση με remote exploits, εδώ ο κίνδυνος «μπαίνει» από την φυσική πρόσβαση (κλοπή/απώλεια laptop, πρόσβαση σε γραφείο, πρόσβαση σε endpoint σε ταξίδι). Παρόλα αυτά, για οργανισμούς που χειρίζονται ευαίσθητα δεδομένα, αυτό είναι ακριβώς το σενάριο που το BitLocker καλείται να καλύψει.

Δείτε επίσης: MiniPlasma: Νέο Windows zero-day ανησυχεί τους admins

Τι προτείνει η Microsoft ως άμεση άμυνα

Επειδή δεν υπάρχει ακόμη πλήρες security update, η Μicrosoft δίνει οδηγίες mitigation που στοχεύουν στο να εμποδίσουν την αυτόματη εκτέλεση του FsTx Auto Recovery Utility (autofstx.exe) όταν ανοίγει το WinRE image. Η προτεινόμενη προσέγγιση περιλαμβάνει την αφαίρεση της τιμής autofstx.exe από το BootExecute (REG_MULTI_SZ) και στη συνέχεια επαναφορά/επανα-εμπιστοσύνη (reestablish trust) του ΒitLocker για το WinRE, με διαδικασία που παραπέμπει σε σχετικό advisory.

Όπως περιγράφεται και από άλλες πηγές, τα βήματα για το mitigation συνοπτικά είναι:

– Mount του WinRE image,
– φόρτωση του registry hive,
– αλλαγή στο Session Manager BootExecute (αφαίρεση autofstx.exe),
– commit/unmount,
– reestablish BitLocker trust για WinRE.

YellowKey BitLocker bypass – Mitigations της Microsoft και τι να αλλάξουν οι IT admins

Εναλλακτική (και πιο απλή) άμυνα: TPM+PIN

Η Microsoft επίσης προτείνει να μεταβούν οι οργανισμοί από BitLocker “TPM-only” σε “TPM+PIN”, ώστε να απαιτείται προ-boot PIN για να αποδεσμευτεί το κλειδί αποκρυπτογράφησης κατά την εκκίνηση. Με απλά λόγια: ακόμη κι αν κάποιος έχει τη συσκευή στα χέρια του, δεν αρκεί μόνο ο TPM, χρειάζεται και PIN.

Για endpoints που δεν είναι ακόμη κρυπτογραφημένα, προτείνεται πολιτική “Require additional authentication at startup” (Intune/Group Policy) και ρύθμιση “Configure TPM startup PIN” σε “Require startup PIN with TPM”.

Δείτε επίσης: Τα συστήματα Windows μπορεί να κάνουν ανάκτηση ΒitLocker μετά τις ενημερώσεις Οκτωβρίου 2025

Τι να κάνουν πρακτικά οι IT admins

1) Κάντε inventory σε ποια endpoints είναι BitLocker TPM-only
– laptops υψηλού ρίσκου (C-level, admins, mobile εργαζόμενοι) πρώτα.

2) Βάλτε TPM+PIN όπου είναι εφικτό
– θα έχει μικρό operational cost (PIN στην εκκίνηση), αλλά αυξάνει σημαντικά τη δυσκολία για φυσικό attacker.

3) Περιορίστε boot από USB/εξωτερικά μέσα και σκληρύνετε UEFI
– ενεργό Secure Boot, ισχυρό UEFI password, απενεργοποίηση εξωτερικών boot options όπου γίνεται.

4) Αν εφαρμόσετε WinRE mitigation, οργανώστε rollout σωστά
– είναι διαδικασία που αγγίζει recovery image και registry hives: χρειάζεται change management, δοκιμή, backup και rollback.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: ΒitLocker: Αυτόματη κρυπτογράφηση μπορεί να κλειδώσει τα δεδομένα σου

YellowKey BitLocker bypass – Mitigations της Microsoft και τι να αλλάξουν οι IT admins

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες

Για ελληνικές επιχειρήσεις και οργανισμούς του δημοσίου που βασίζονται σε ΒitLocker ως baseline προστασία φορητών συσκευών, το YellowKey υπενθυμίζει ότι τα σενάρια φυσικής πρόσβασης παραμένουν κρίσιμα: κλοπές laptop, απώλειες σε ταξίδι, ή πρόσβαση σε χώρο εργασίας. Για τους IT admins στην Ελλάδα, η πρακτική κίνηση σήμερα είναι αξιολόγηση πολιτικών BitLocker (TPM-only vs TPM+PIN), έλεγχος WinRE posture και περιορισμός εξωτερικού boot.

Πηγή: Bleeping Computer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS