YellowKey และ BitUnlocker: เบื้องหลังการ Bypass BitLocker ของ Windows ที่ดูเหมือน Backdoor
YellowKey และ BitUnlocker: การค้นพบอิสระสองครั้งของช่องโหว่ประเภทเดียวกัน — ช่องโหว่ขอบเขตความเชื่อถือของ WinRE ที่ถูกใช้ประโยชน์เพื่อ bypass BitLocker full-volume encryption หนึ่งถูกค้นพบโดยนักวิจัยภายนอกที่เรียกมันว่า backdoor; อีกอันถูกค้นพบโดยทีม STORM ของ Microsoft และถูกแก้ไขเป็นสี่ CVEs
สองด้านของเหรียญเดียวกัน
ในเวลาน้อยกว่าหนึ่งปี สองทีมที่มาจากทิศทาง完全不同 ลงเอยที่ข้อสรุปน่ากลัวเดียวกัน: การป้องกัน TPM-only ของ BitLocker สามารถถูก bypass ผ่าน Windows Recovery Environment (WinRE) อย่างเงียบๆ ให้ใครก็ตามที่มีการเข้าถึงทางกายภาพสามารถเข้าถึง command-line เต็มรูปแบบไปยังไดรฟ์ที่ “เข้ารหัส”
| มิติ | BitUnlocker (Microsoft STORM) | YellowKey (Nightmare-Eclipse) |
|---|---|---|
| ผู้ค้นพบ | ทีม STORM ของ Microsoft | นักวิจัยอิสระ Nightmare-Eclipse |
| เปิดเผย | Black Hat USA 2025 / DEF CON 33 | GitHub / สาธารณะ |
| แก้ไข | July 2025 Patch Tuesday (4 CVEs) | ยังไม่ได้รับการแก้ไข |
| Attack vector | การจัดการ BCD + PBR หลายขั้นตอน | USB เดียว, กด CTRL ค้างระหว่าง WinRE boot |
| ระบบที่ได้รับผลกระทบ | Windows 10/11 + Server | Windows 11 + Server 2022/2025 เท่านั้น |
สิ่งที่ unsettling? ไม่ต้องทำลาย AES ไม่ต้อง brute-force recovery key ทั้งสองแค่เดินผ่านประตูที่เปิดทิ้งไว้
BitUnlocker: Microsoft ค้นหาจุดบกพร่องของตัวเอง
ทีม STORM ของ Microsoft นำเสนอ BitUnlocker ที่ Black Hat USA 2025 และ DEF CON 33 มันเปิดเผย attack vectors ที่แตกต่างกันสี่ตัวใน WinRE ทั้งหมดถูกแก้ไขด้วย July 2025 Patch Tuesday
CVE-2025-48804: SDI File Injection
CVE-2025-48800: tttracer.exe Abuse
CVE-2025-48003: SetupPlatform.exe Hotkey
CVE-2025-48818: Full Decryption via PBR
YellowKey: สิ่งที่ทำให้อินเทอร์เน็ตแตก
ในเดือนพฤษภาคม 2026 นักวิจัย Nightmare-Eclipse ปล่อย YellowKey บน GitHub พร้อมคำอธิบายที่กลายเป็นไวรัลทันที
การโจมตีใน 5 ขั้นตอน
- สร้างโฟลเดอร์
FsTxบน USB ที่USB:\System Volume Information\FsTx - เสียบ USB เข้าเครื่อง Windows 11 ที่ป้องกันด้วย BitLocker
- กด SHIFT ค้างแล้วคลิก Restart (boot เข้า WinRE)
- เมื่อระบบ reboot ปล่อย SHIFT แล้วกด CTRL ค้าง
- command shell ปรากฏพร้อมการเข้าถึงเต็มรูปแบบ ไม่มีข้อจำกัด ไปยังไดรฟ์ที่ BitLocker เข้ารหัส
แค่นั้น ไม่มี payload ซับซ้อน ไม่มีการทำลาย cryptographic ไม่มี recovery key แค่ USB stick และจังหวะการกดแป้นที่ถูกต้อง
ทำไม TPM-Only ถึงไม่พอ
การกำหนดค่าเริ่มต้นของ BitLocker บนอุปกรณ์ Windows สมัยใหม่ใช้ TPM-only TPM ตรวจสอบ boot integrity (PCR registers) และปล่อย encryption key อัตโนมัติถ้าระบบ boot ปกติ มันมอบ ประสบการณ์ผู้ใช้ที่ seamless — ไม่ต้องพิมพ์รหัสผ่านทุกครั้งที่ boot
แต่หมายความว่า: ใครก็ตามที่ boot อุปกรณ์ได้ก็สามารถรับ key ได้
| โหมด Protector | ความต้านทานต่อ YellowKey | ประสบการณ์ผู้ใช้ |
|---|---|---|
| TPM only | ถูกทำลาย | ดีที่สุด (ไม่มีรหัสผ่าน) |
| TPM + PIN | ต้านทาน | ดี (PIN ตอน boot) |
| TPM + USB key | ต้านทาน | แย่ (ต้องใช้ USB) |
| Password only | ต้านทาน | แย่ (รหัสผ่านทุก boot) |
บทสรุป
YellowKey และ BitUnlocker แทนปัญหาพื้นฐานเดียวกัน: สิทธิพิเศษของ WinRE ที่เข้าถึงไดรฟ์ BitLocker ไม่สามารถป้องกันได้อย่างเพียงพอผ่านนโยบายซอฟต์แวร์เพียงอย่างเดียว เมื่อผู้โจมตีที่มีการเข้าถึงทางกายภาพสามารถจัดการ recovery environment เองได้
อ้างอิง
- YellowKey GitHub Repository: https://github.com/Nightmare-Eclipse/YellowKey
- The Register Coverage: https://www.theregister.com/2026/05/13/disgruntled-researcher-releases-two-more-microsoft-zero-days/
- Microsoft BitUnlocker Blog Post: https://techcommunity.microsoft.com/blog/microsoft-security-blog/bitunlocker-leveraging-windows-recovery-to-extract-bitlocker-secrets/4442806