needhelp
← Back to blog

YellowKey e BitUnlocker: por dentro do bypass do Windows BitLocker que parece um backdoor

by xingwangzhe
Windows
BitLocker
Segurança
WinRE
YellowKey
CVE

YellowKey e BitUnlocker: Duas descobertas independentes da mesma classe de vulnerabilidade — o limite de confiança de desbloqueio automático do WinRE sendo explorado para contornar a criptografia de volume total do BitLocker. Um deles foi encontrado por um pesquisador externo que o chama de backdoor; o outro foi encontrado pela equipe STORM da própria Microsoft e corrigido como quatro CVEs.


Os dois lados da mesma moeda

No espaço de menos de um ano, duas equipes vindo de direções completamente diferentes chegaram à mesma conclusão aterrorizante: a proteção padrão somente TPM do BitLocker pode ser ignorada silenciosamente através do Ambiente de Recuperação do Windows (WinRE), dando a qualquer pessoa com acesso físico acesso total de linha de comando a uma unidade “criptografada”.

Aspecto BitUnlocker (Microsoft STORM) YellowKey (Eclipse do Pesadelo)
Descobridor Equipe Microsoft STORM Pesquisador independente Nightmare-Eclipse
Divulgado Black Hat EUA 2025 / DEF CON 33 (agosto de 2025) GitHub/divulgação pública (maio de 2026)
Remendado Atualização de terça-feira de julho de 2025 (4 CVEs) Nenhum patch até o momento
Vetor de ataque Manipulação BCD + PBR em várias etapas USB único, tecla CTRL pressionada durante a inicialização do WinRE
Afetado Windows 10/11 + Servidor Somente Windows 11 + Servidor 2022/2025

A parte perturbadora? Nenhum dos dois requer quebrar o AES. Nenhum deles requer força bruta em sua chave de recuperação. Ambos simplesmente passam por uma porta que foi deixada aberta.


BitUnlocker: Microsoft encontrando suas próprias falhas

A equipe de testes de segurança e pesquisa ofensiva da Microsoft (STORM) apresentou o BitUnlocker no Black Hat USA 2025 e DEF CON 33. Ele descobriu quatro vetores de ataque distintos no WinRE, todos corrigidos com o patch de julho de 2025 na terça-feira:

CVE-2025-48804: Injeção de arquivo SDI

O processo de inicialização do WinRE usa um arquivo Boot.sdi (imagem de implantação do sistema). Os pesquisadores descobriram que poderiam anexar uma imagem maliciosa do Windows ao Boot.sdi legítimo. Como o WinRE não valida corretamente o WIM após o cabeçalho SDI, a imagem não confiável é inicializada como se fosse confiável, herdando os privilégios de desbloqueio automático do WinRE para volumes BitLocker.

CVE-2025-48800: Abuso de tttracer.exe

A operação agendada de “Verificação Offline” do WinRE executa verificações antivírus em volumes criptografados. O utilitário tttracer.exe (Time Travel Debugger), um binário legítimo assinado pela Microsoft, pode ser usado para executar por proxy cmd.exe sem acionar o mecanismo de novo bloqueio do BitLocker. O prompt de comando herda as permissões especiais do WinRE para acessar volumes criptografados.

CVE-2025-48003: Tecla de atalho SetupPlatform.exe

SetupPlatform.exe — um componente que permanece no registro de aplicativos confiáveis após as atualizações do Windows — registra uma tecla de atalho Shift+F10 que inicia um prompt de comando. Fundamentalmente, isso não aciona um novo bloqueio dos volumes do BitLocker. Um invasor que possa influenciar a configuração ReAgent.xml do WinRE pode explorar isso para obter acesso persistente.

CVE-2025-48818: Descriptografia completa via PBR

A joia da coroa. Ao manipular os armazenamentos de dados de configuração de inicialização (BCD), os invasores podem redirecionar o fluxo Push Button Reset (PBR) do WinRE. O arquivo ResetSession.xml inclui uma diretiva DecryptVolume. Ao colocar um armazenamento BCD malicioso no volume de recuperação desprotegido, o invasor engana o PBR para que ele descriptografe totalmente o volume do sistema operacional protegido pelo BitLocker.

Todos os quatro CVEs receberam uma pontuação CVSS v3.1 de 6,8 (Médio) — devido à exigência de acesso físico. Mas, como qualquer profissional de segurança sabe, “acesso físico necessário” é um conforto frio quando um laptop é roubado de uma cafeteria.


YellowKey: Aquele que quebrou a Internet

Em maio de 2026, o pesquisador Nightmare-Eclipse lançou YellowKey no GitHub com uma descrição que imediatamente se tornou viral:

“Uma das descobertas mais insanas que já encontrei, quase parece uma porta dos fundos, mas você sabe, talvez eu seja simplesmente louco.”

A exploração em 5 etapas

  1. Crie uma pasta FsTx em um pendrive em USB:\System Volume Information\FsTx
  2. Conecte o USB em uma máquina Windows 11 protegida por BitLocker
  3. Segure SHIFT e clique em Reiniciar (inicializa no WinRE)
  4. À medida que o sistema reinicia, solte SHIFT e pressione e segure CTRL
  5. Um shell de comando é gerado com acesso total e irrestrito ao volume criptografado pelo BitLocker

É isso. Nenhuma carga útil complexa. Sem quebra criptográfica. Nenhuma chave de recuperação. Apenas um pendrive e o tempo certo para pressionar as teclas.

Por que funcionaO componente responsável por esse comportamento existe apenas dentro de imagens WinRE. Ele verifica um sinalizador chamado FailRelock em um arquivo de configuração (RecoverySimulation.ini). Quando definido, depois que o WinRE desbloqueia a unidade BitLocker durante o processo de recuperação, ele simplesmente nunca a bloqueia novamente.

O arquivo RecoverySimulation.ini no USB aciona o “modo de teste” para as ferramentas de recuperação do WinRE:

[Simulation]
Active=Yes
FailRelock=1

Assim que o modo de teste estiver ativo, o cmd.exe do WinRE herda o estado desbloqueado – e lê e grava no volume criptografado como se o BitLocker não existisse.

Nightmare-Eclipse demonstrou que isso afeta o Windows 11 e o Server 2022/2025, mas não o Windows 10, sugerindo que o código vulnerável foi introduzido na versão WinRE fornecida com o Windows 11.


Backdoor ou Bug? A evidência

O que torna o YellowKey particularmente perturbador é o padrão de evidência que sugere intencionalidade:

Observação Implicação
O sinalizador de depuração FailRelock existe apenas no WinRE, não no componente normal do Windows com o mesmo nome de arquivo Uma instalação de testes deliberada foi enviada em produção
Exatamente o mesmo nome binário existe no Windows normal sem a funcionalidade de ignorar Este não é um resíduo de depuração genérico - foi colocado especificamente no WinRE
Somente Windows 11+ afetado (não Windows 10) O código foi introduzido na nova imagem WinRE para Windows 11
Sem documentação, sem ferramenta de configuração, sem referência pública Os sinalizadores padrão de depuração/teste geralmente são documentados internamente — este parece ter sido ocultado intencionalmente

O Register citou especialistas em segurança que disseram que é “impossível verificar” se este é um backdoor intencional com base nas informações disponíveis. Mas as evidências circunstanciais são, no mínimo, suspeitas o suficiente para exigir uma explicação detalhada da Microsoft.


Comparação: YellowKey vs BitUnlocker

Dimensão BitUnlocker Chave Amarela
Sofisticação técnica Alto — manipulação de BCD, PBR e XML em várias etapas Baixo – combinação simples de USB + tecla
Hora de executar ~10-30 minutos ~2 minutos
Persistência Pode descriptografar permanentemente o volume Apenas acesso baseado em sessão
CVE CVE-2025-48800, 48003, 48804, 48818 Nenhum CVE atribuído
Status do patch Corrigido em julho de 2025 Não corrigido
Windows 10 afetado Sim Não
Suspeita de backdoor Não (divulgação de vulnerabilidade padrão) Sim (pesquisador afirma ser intencional)

Os dois são complementares: o BitUnlocker demonstra que até mesmo a própria equipe de segurança da Microsoft encontrou problemas sistêmicos de confiança no WinRE, enquanto o YellowKey sugere que o problema pode ser pior do que se imaginava – talvez intencionalmente.


Por que apenas TPM não é suficiente

A configuração padrão do BitLocker em dispositivos Windows modernos usa proteção somente TPM. O TPM valida a integridade da inicialização (registros PCR) e libera a chave de criptografia automaticamente se o sistema inicializar normalmente. Isso proporciona uma experiência de usuário perfeita — sem digitar senhas a cada inicialização.

Mas também significa: qualquer pessoa que conseguir inicializar o dispositivo pode obter a chave.

Modo protetor Resistência ao YellowKey Experiência do usuário
Somente TPM Quebrado Melhor (sem senha)
TPM + PIN Resistente Bom (PIN na inicialização)
TPM + chave USB Resistente Ruim (precisa de USB)
Somente senha Resistente Fraco (senha em cada inicialização)
Chave de recuperação N/A Somente para uso emergencial

A exploração YellowKey funciona porque o desbloqueio automático somente TPM confia implicitamente no WinRE. Quando você adiciona um PIN, o TPM não libera a chave sem o PIN – mesmo no WinRE. Isso quebra a cadeia de ataque.


Defesa em profundidade: estratégias de mitigação

Imediato (não é necessário reiniciar)

Especificamente para YellowKey, até que a Microsoft libere um patch:

  1. Ative o protetor TPM + PIN — Execute manage-bde -protectors -add C: -TPMAndPIN em um prompt de comando elevado
  2. Definir senha do BIOS/UEFI — Evita adulteração da seleção do dispositivo de inicialização
  3. Desativar inicialização externa — Configure UEFI para inicializar apenas a partir do armazenamento interno
  4. Desative o WinRE — (Não recomendado para produção, mas como último recurso) reagentc /disable

Longo prazo (Política Organizacional)| Controle | Implementação |

|—|—| | Política de Grupo do BitLocker | Aplicar Require additional authentication at startupConfigure TPM startup PIN: Require startup PIN with TPM | | Inicialização segura + DBX | Certifique-se de que a inicialização segura esteja habilitada com a lista de revogação mais recente (dbx) | | Proteção do Sistema Windows Defender | Habilitar System Guard Secure Launch (proteção SMM) | | Atualizar WinRE | Aplicar as atualizações mais recentes da pilha de serviços do WinRE (KB5034231 e posteriores) | | Desbloqueio de rede BitLocker | Para desktops associados ao domínio, use o desbloqueio de rede para evitar armadilhas somente do TPM |

Detecção

Não há detecção confiável baseada em log para YellowKey, uma vez que a exploração opera inteiramente dentro do WinRE antes da inicialização do sistema operacional. No entanto:

  • Monitoramento do comportamento pré-inicialização: dispositivos que inicializam no WinRE inesperadamente devem desencadear investigação
  • Auditorias de acesso físico: rastreie dispositivos que estiveram fora de vista
  • Registros de inicialização USB: o firmware UEFI pode registrar seleções de dispositivos de inicialização

O que isso significa para o modelo de ameaças do BitLocker

O modelo de ameaça tradicional para BitLocker era:

Atacante com acesso físico: protegido, a menos que tenha a chave de recuperação ou possa usar TPM + PIN de força bruta.

O modelo de ameaça atualizado após YellowKey é:

Atacante com acesso físico ao Windows 11+: comprometimento total em aproximadamente 2 minutos usando um pendrive e uma chave mantida.

Esta é uma mudança de paradigma. Isso significa:

  1. O BitLocker somente TPM no Windows 11 é efetivamente decorativo contra um determinado invasor físico
  2. Roubo de laptop agora equivale a violação de dados, a menos que TPM+PIN ou proteções mais fortes estejam ativados
  3. Implantações empresariais que dependem da configuração padrão do BitLocker são expostas — a era do “marque a caixa e esqueça” acabou

O mais preocupante é a assimetria: o invasor precisa apenas de um pendrive e dois minutos de acesso físico. O defensor precisa implementar mudanças nas políticas, educar os usuários e garantir que cada dispositivo tenha TPM+PIN habilitado.


Cronograma de divulgação

Data Evento
2024-2025 Equipe Microsoft STORM pesquisa superfícies de ataque WinRE
2025-07 Microsoft corrige CVEs do BitUnlocker no patch de terça-feira de julho
2025-08 STORM apresenta BitUnlocker na Black Hat USA e DEF CON 33
12/05/2026 Nightmare-Eclipse publica YellowKey no GitHub
13/05/2026 The Register confirma YellowKey com especialistas em segurança
13/05/2026 Engenharia reversa da comunidade confirma mecanismo de sinalização de depuração FailRelock
14/05/2026 Este artigo foi publicado — nenhum patch oficial da Microsoft

O panorama geral: um padrão de falhas de confiança do WinRE

YellowKey não é um incidente isolado. Olhando para o panorama mais amplo:

Vulnerabilidade Ano Componente Impacto
CVE-2024-20666 2024 Inicialização segura/BitLocker Ignorar recurso de segurança
CVE-2025-48800 2025 WinRE/tttracer Ignorar o BitLocker por meio de verificação offline
CVE-2025-48003 2025 WinRE / SetupPlataforma Ignorar o BitLocker via tecla de atalho
CVE-2025-48804 2025 WinRE/Boot.sdi Ignorar verificação de inicialização
CVE-2025-48818 2025 WinRE/PBR Descriptografia completa do volume do BitLocker
Chave Amarela 2026 Sinalizador de depuração WinRE/FsTx Desvio do BitLocker com uma tecla

A superfície de ataque WinRE/WinPE provou repetidamente ser o elo mais fraco na cadeia do BitLocker. A decisão arquitetônica da Microsoft de confiar implicitamente no WinRE para desbloqueio automático — sem atestado criptográfico do que o WinRE está fazendo — cria uma tensão de design fundamental: como permitir a recuperação sem permitir abuso de recuperação?

Até agora, todas as respostas falharam.


Conclusão

YellowKey e BitUnlocker representam o mesmo problema fundamental: O acesso privilegiado do WinRE aos volumes BitLocker não pode ser adequadamente protegido apenas por políticas de software quando um invasor com acesso físico pode manipular o próprio ambiente de recuperação.

Se você for responsável pela segurança do Windows na sua organização:

Audite sua configuração do BitLocker hoje mesmo. Se o TPM+PIN não for aplicado, suponha que seus dados criptografados estejam acessíveis a qualquer pessoa com uma chave de fenda e um pendrive.

Treine seus usuários. Um laptop roubado não é mais apenas uma perda de hardware. Com o YellowKey, é uma violação de dados garantida se apenas o TPM estiver em uso.

Aguarde a resposta da Microsoft. Se o patch Tuesday for aprovado sem abordar o YellowKey, a teoria da “porta dos fundos” se tornará significativamente mais difícil de descartar.


Referências- Repositório GitHub YellowKey: https://github.com/Nightmare-Eclipse/YellowKey


Infográficos

YellowKey BitLocker Bypass Diagram

Figura 1: Fluxo de exploração do YellowKey — inserção USB → inicialização do WinRE → CTRL retido → shell irrestrito no volume criptografado

Share this page