Windows 11へのアップデート後でも、BitLockerの5分間ハッキング

Windows 11へのアップデート後でも、BitLockerの5分間ハッキング

18 software

新しいツールBitUnlockerは、BitLockerの保護を迅速に回避できる

Intrinsecの研究者たちは、Windows 11でBitLocker暗号化されたボリュームを5分以内に復号するダウングレード攻撃の実証モデル(PoC)を作成しました。この攻撃は物理的な機械へのアクセスとUSBドライブがあればしか利用できません。

攻撃の仕組み
1. CVE‑2025‑48804 の脆弱性

- Microsoft STORM内部チームによって発見され、2025年7月のPatch Tuesdayで修正された4つのクリティカルゼロデイのうちの一つ。
- Windows復旧環境(WinRE)にあり、SDIファイル(System Deployment Image)の処理と関連。
- ブートローダは1つのWIMイメージの整合性を確認しますが、攻撃者が制御する2番目のイメージを追加できるため、改ざんされたWinREがロードされ、すでに復号済みボリューム上でコマンドプロンプトが開きます。

2. 署名問題

- Microsoftは2025年7月に修正済みの`bootmgfw.efi`をWindows Update経由で配布。
- Secure Bootは署名証明書のみを検証し、ファイルバージョン番号は確認しない。
- 2011年版Microsoft Windows PCA(すべてのブートローダーに署名)証明書は、2026年初頭以降のクリーンインストールを除きほぼ全機械で信頼され続ける。
- 多数の正規ファイルの署名破壊なしにはPCA 2011の大規模な取り消しは不可能。

3. ステップバイステップシナリオ

- 攻撃者は改ざんされたSDIを指すBCDファイルを準備。
- PCA 2011署名付きの古い脆弱ブートローダーがUSBまたはPXE経由でロードされる。
- TPMモジュールはPCR 7と11が信頼できる証明書下で有効なため、警告なしにBitLockerボリュームマスターキー(VMK)を返す。
- システムボリュームは完全に復号された状態で開く。

脅威対象
- 完全に脆弱:TPMのみでPINコードが無いBitLockerを使用し、Secure BootがPCA 2011証明書を信頼リストに保持している機械。
- 保護済み:

- TPM + PINコード(TPMはユーザー入力なしではVMKを返さない)。
- KB5025885まで更新され、Windows UEFI CA 2023証明書を使用するシステム。

現在取るべき対策
1. TPM + PINコードによる事前認証を有効にし、ユーザー入力なしでVMKが取得できないようにする。
2. KB5025885をインストールしてブートローダー署名をCA 2023へ移行し、ダウングレード攻撃をブロックするリボーク機構を導入。
3. `sigcheck`で`bootmgfw.efi`がCA 2023証明書で署名されているか確認し、古いPCA 2011ではないことを確かめる。
4. 事前認証が不可能な重要ワークステーションからWinREパーティションを削除する。
5. 攻撃者がこの手法をターゲット攻撃に使用する前に、企業ネットワーク全体でCA 2023への移行を加速させる。

結論
BitUnlockerは、CVE‑2025‑48804の脆弱性がパッチ後でもSecure Bootが古い証明書を信頼し続ける限り、BitLockerを回避できることを示しています。データ保護には即時のアップデートとTPM + PINコード有効化が不可欠です

コメント (0)

感想を共有してください。礼儀正しく、話題に沿ってお願いします。

まだコメントはありません。コメントを残して、あなたの意見を共有してください!

コメントを残すにはログインしてください。

コメントするにはログイン