YellowKey & BitUnlocker: Di Dalam Bypass BitLocker Windows yang Terlihat Seperti Backdoor
YellowKey dan BitUnlocker: Dua penemuan independen dari kelas kerentanan yang sama — batas kepercayaan auto-unlock WinRE yang dieksploitasi untuk melewati enkripsi volume penuh BitLocker. Satu ditemukan oleh peneliti eksternal yang menyebutnya backdoor; yang lain ditemukan oleh tim STORM Microsoft sendiri dan ditambal sebagai empat CVE.
Dua Sisi Mata Uang yang Sama
Dalam rentang kurang dari setahun, dua tim yang mendekat dari arah yang sepenuhnya berbeda tiba pada kesimpulan mengerikan yang sama: perlindungan TPM-only default BitLocker bisa dilewati secara diam-diam melalui Windows Recovery Environment (WinRE), memberi siapa pun dengan akses fisik akses baris perintah penuh ke drive yang “dienkripsi.”
| Aspek | BitUnlocker (Microsoft STORM) | YellowKey (Nightmare-Eclipse) |
|---|---|---|
| Penemu | Tim STORM Microsoft | Peneliti independen Nightmare-Eclipse |
| Diungkapkan | Black Hat USA 2025 / DEF CON 33 (Agt 2025) | GitHub / publik (Mei 2026) |
| Ditambal | July 2025 Patch Tuesday (4 CVE) | Belum ada patch |
| Vektor serangan | Manipulasi BCD + PBR multi-langkah | Satu USB, tahan CTRL saat boot WinRE |
| Terkena | Windows 10/11 + Server | Hanya Windows 11 + Server 2022/2025 |
Bagian yang meresahkan? Tidak ada yang perlu memecahkan AES. Tidak perlu brute-force kunci pemulihan Anda. Keduanya hanya berjalan melalui pintu yang dibiarkan terbuka.
BitUnlocker: Microsoft Menemukan Cacatnya Sendiri
Tim Security Testing and Offensive Research at Microsoft (STORM) mempresentasikan BitUnlocker di Black Hat USA 2025 dan DEF CON 33. Mereka menemukan empat vektor serangan berbeda di WinRE, semuanya ditambal dengan July 2025 Patch Tuesday:
CVE-2025-48804: Injeksi File SDI
Proses boot WinRE menggunakan file Boot.sdi. Peneliti menemukan mereka bisa menambahkan image Windows berbahaya ke Boot.sdi yang sah. Karena WinRE tidak memvalidasi WIM setelah header SDI dengan benar, image yang tidak dipercaya boot seolah-olah dipercaya, mewarisi privilege auto-unlock WinRE untuk volume BitLocker.
CVE-2025-48800: Penyalahgunaan tttracer.exe
Operasi terjadwal “Offline Scanning” WinRE menjalankan scan antivirus terhadap volume terenkripsi. Utilitas tttracer.exe, binary signed Microsoft yang sah, bisa digunakan untuk proxy-eksekusi cmd.exe tanpa memicu mekanisme re-lock BitLocker.
CVE-2025-48003: Hotkey SetupPlatform.exe
SetupPlatform.exe mendaftarkan hotkey Shift+F10 yang meluncurkan command prompt. Ini tidak memicu re-lock volume BitLocker.
CVE-2025-48818: Dekripsi Penuh via PBR
Dengan memanipulasi Boot Configuration Data (BCD), penyerang bisa mengarahkan alur Push Button Reset (PBR) WinRE. File ResetSession.xml mencakup direktif DecryptVolume.
YellowKey: Yang Memecah Internet
Pada Mei 2026, peneliti Nightmare-Eclipse merilis YellowKey di GitHub dengan deskripsi yang langsung viral:
Exploit dalam 5 Langkah
- Buat folder
FsTxdi USB diUSB:\System Volume Information\FsTx - Colokkan USB ke mesin Windows 11 yang dilindungi BitLocker
- Tahan SHIFT dan klik Restart (boot ke WinRE)
- Saat reboot, lepaskan SHIFT dan tekan dan tahan CTRL
- Shell command muncul dengan akses penuh dan tidak terbatas ke volume terenkripsi BitLocker
Itu saja. Tanpa payload kompleks. Tanpa pemecahan kriptografi. Tanpa kunci pemulihan. Hanya USB stick dan waktu yang tepat dari penekanan tombol.
Kenapa Ini Bekerja
Komponen yang bertanggung jawab untuk perilaku ini hanya ada di dalam image WinRE. Ia memeriksa flag bernama FailRelock di file konfigurasi (RecoverySimulation.ini). Ketika diatur, setelah WinRE membuka kunci drive BitLocker selama proses pemulihan, ia tidak pernah menguncinya kembali.
Backdoor atau Bug? Buktinya
Yang membuat YellowKey sangat mengganggu adalah pola bukti yang menunjukkan kesengajaan:
| Observasi | Implikasi |
|---|---|
Flag debug FailRelock hanya ada di WinRE, bukan di komponen Windows normal dengan nama file yang sama |
Fasilitas pengujian yang disengaja dikirim di produksi |
| Nama binary yang sama persis ada di Windows normal tanpa fungsi bypass | Ini bukan sisa debugging generik — secara khusus ditempatkan di WinRE |
| Hanya Windows 11+ yang terpengaruh (bukan Windows 10) | Kode diperkenalkan di image WinRE baru untuk Windows 11 |
| Tidak ada dokumentasi, tidak ada alat konfigurasi, tidak ada referensi publik | Flag debug/test standar biasanya didokumentasikan secara internal |
Perbandingan: YellowKey vs BitUnlocker
| Dimensi | BitUnlocker | YellowKey |
|---|---|---|
| Kecanggihan teknis | Tinggi — multi-langkah BCD, PBR, dan XML | Rendah — USB + kombinasi tombol |
| Waktu eksekusi | ~10-30 menit | ~2 menit |
| Persistensi | Bisa mendekripsi volume permanen | Akses berbasis sesi saja |
| Status patch | Diperbaiki July 2025 | Belum ditambal |
Kenapa TPM-Only Tidak Cukup
Konfigurasi default BitLocker di perangkat Windows modern menggunakan perlindungan TPM-only. Tapi ini juga berarti: siapa pun yang bisa boot perangkat bisa mendapatkan kuncinya.
| Mode pelindung | Resistensi terhadap YellowKey | Pengalaman pengguna |
|---|---|---|
| TPM only | Rusak | Terbaik (tanpa password) |
| TPM + PIN | Resisten | Baik (PIN saat boot) |
| TPM + USB key | Resisten | Buruk (butuh USB) |
Exploit YellowKey bekerja karena auto-unlock TPM-only mempercayai WinRE secara implisit.
Pertahanan Berlapis: Strategi Mitigasi
Segera (Tanpa Reboot)
- Aktifkan pelindung TPM + PIN — Jalankan
manage-bde -protectors -add C: -TPMAndPIN - Setel password BIOS/UEFI — Mencegah pengacauan pemilihan boot device
- Nonaktifkan boot eksternal — Konfigurasi UEFI untuk boot hanya dari penyimpanan internal
Jangka Panjang (Kebijakan Organisasi)
| Kontrol | Implementasi |
|---|---|
| Group Policy BitLocker | Terapkan Require additional authentication at startup |
| Secure Boot + DBX | Pastikan Secure Boot aktif dengan daftar pencabutan terbaru |
Apa Artinya bagi Model Ancaman BitLocker
Model ancaman tradisional untuk BitLocker: Penyerang dengan akses fisik: Dilindungi kecuali mereka punya kunci pemulihan.
Model ancaman terbaru setelah YellowKey: Penyerang dengan akses fisik ke Windows 11+: Kompromi penuh dalam ~2 menit menggunakan USB stick.
Ini pergeseran paradigma. Berarti:
- BitLocker TPM-only di Windows 11 secara efektif dekoratif terhadap penyerang fisik yang bertekad
- Pencurian laptop sekarang sama dengan pelanggaran data kecuali TPM+PIN diaktifkan
Kesimpulan
YellowKey dan BitUnlocker mewakili masalah fundamental yang sama: akses privileged WinRE ke volume BitLocker tidak bisa diamankan secara memadai melalui kebijakan perangkat lunak saja ketika penyerang dengan akses fisik bisa memanipulasi lingkungan pemulihan itu sendiri.
Jika Anda bertanggung jawab atas keamanan Windows di organisasi Anda:
Audit konfigurasi BitLocker Anda hari ini. Jika TPM+PIN tidak diterapkan, anggap data terenkripsi Anda dapat diakses oleh siapa pun dengan obeng dan USB stick.
Latih pengguna Anda. Laptop curian bukan lagi sekadar kehilangan hardware — dengan YellowKey, itu jaminan pelanggaran data jika TPM-only digunakan.
Referensi
- YellowKey GitHub: https://github.com/Nightmare-Eclipse/YellowKey
- Liputan The Register: https://www.theregister.com/2026/05/13/disgruntled-researcher-releases-two-more-microsoft-zero-days/
- Blog BitUnlocker Microsoft: https://techcommunity.microsoft.com/blog/microsoft-security-blog/bitunlocker-leveraging-windows-recovery-to-extract-bitlocker-secrets/4442806