YellowKey та BitUnlocker: Всередині обходу BitLocker, який виглядає як бекдор
YellowKey та BitUnlocker: Два незалежних відкриття одного класу вразливостей — межі довіри авто-розблокування WinRE використовуються для обходу повнодискового шифрування BitLocker. Одну знайшов зовнішній дослідник, який називає це бекдором; іншу знайшла власна STORM-команда Microsoft, і її виправили чотирма CVE.
Дві сторони однієї монети
Протягом менш ніж року дві команди, які підходили з зовсім різних напрямків, дійшли одного жахливого висновку: стандартний захист BitLocker з TPM-only можна безшумно обійти через Windows Recovery Environment (WinRE), даючи будь-кому з фізичним доступом повний доступ до командного рядка на “зашифрованому” диску.
| Аспект | BitUnlocker (Microsoft STORM) | YellowKey (Nightmare-Eclipse) |
|---|---|---|
| Першовідкривач | Microsoft STORM team | Незалежний дослідник Nightmare-Eclipse |
| Розкриття | Black Hat USA 2025 / DEF CON 33 (серпень 2025) | GitHub / публічне розкриття (травень 2026) |
| Виправлення | Липень 2025 Patch Tuesday (4 CVE) | Немає виправлення на момент написання |
| Вектор атаки | Багатокрокова маніпуляція BCD + PBR | Одна USB-флешка, затискання CTRL під час завантаження WinRE |
| Вражені версії | Windows 10/11 + Server | Windows 11 + Server 2022/2025 |
Найтривожніше? Жодна з атак не потребує зламу AES. Жодна не потребує брутфорсу ключа відновлення. Обидві просто заходять у двері, які залишили відчиненими.
BitUnlocker: Microsoft знаходить власні вразливості
Команда STORM представила BitUnlocker на Black Hat USA 2025 та DEF CON 33. Вона виявила чотири окремі вектори атаки у WinRE, усі виправлені в липні 2025 Patch Tuesday:
CVE-2025-48804: Ін’єкція SDI-файлу
Процес завантаження WinRE використовує файл Boot.sdi. Дослідники виявили, що можна додати шкідливий образ Windows до легітимного Boot.sdi. Оскільки WinRE не валідує WIM після SDI-заголовка, неперевірений образ завантажується як довірений, успадковуючи привілеї авто-розблокування BitLocker.
CVE-2025-48800: Зловживання tttracer.exe
Запланована операція “Offline Scanning” у WinRE запускає антивірусне сканування зашифрованих томів. Утиліта tttracer.exe, легітимний Microsoft-підписаний бінарник, може використовуватися для проксі-виконання cmd.exe без активації механізму повторного блокування BitLocker.
CVE-2025-48003: Гаряча клавіша SetupPlatform.exe
SetupPlatform.exe — компонент, що залишається в реєстрі довірених застосунків після оновлення Windows — реєструє гарячу клавішу Shift+F10, яка запускає командний рядок. Це не викликає повторне блокування томів BitLocker.
CVE-2025-48818: Повне розшифрування через PBR
Маніпулюючи BCD-сховищами, атакуючі можуть перенаправити Push Button Reset. Файл ResetSession.xml містить директиву DecryptVolume. Атакуючий розміщує шкідливе BCD-сховище на незахищеному Recovery-томі, і PBR розшифровує захищений BitLocker том повністю.
Усі чотири CVE отримали оцінку CVSS v3.1 6.8 (Medium) — через вимогу фізичного доступу. Але “фізичний доступ потрібен” — слабка втіха, коли ноутбук крадуть у кав’ярні.
YellowKey: Той, що зламав інтернет
У травні 2026 дослідник Nightmare-Eclipse опублікував YellowKey на GitHub з описом, який миттєво став вірусним:
“Одне з найбожевільніших відкриттів, які я робив, майже відчувається як бекдор, але що я знаю, може, я просто божевільний.”
Експлойт у 5 кроків
- Створіть папку
FsTxна USB-флешці за шляхомUSB:\System Volume Information\FsTx - Вставте USB у захищений BitLocker Windows 11
- Затисніть SHIFT і натисніть Restart (завантаження у WinRE)
- Під час перезавантаження відпустіть SHIFT і затисніть CTRL
- З’явиться командний рядок з повним, необмеженим доступом до зашифрованого тому
Це все. Жодного складного пейлоаду. Жодного зламу криптографії. Жодного ключа відновлення. Просто USB-флешка і правильний таймінг натискань клавіш.
Чому це працює
Компонент, відповідальний за цю поведінку, існує лише всередині WinRE. Він перевіряє прапорець FailRelock у конфігураційному файлі (RecoverySimulation.ini). Коли він встановлений, після того як WinRE розблоковує BitLocker-диск під час відновлення, він просто ніколи не блокує його знову.
Файл RecoverySimulation.ini на USB активує “тестовий режим” інструментів відновлення WinRE:
[Simulation]Active=YesFailRelock=1Після активації тестового режиму, cmd.exe від WinRE успадковує розблокований стан — і читає та записує на зашифрований том так, ніби BitLocker не існує.
Nightmare-Eclipse показав, що це працює на Windows 11 та Server 2022/2025, але не на Windows 10, що свідчить про те, що вразливий код з’явився у версії WinRE, яка постачається з Windows 11.
Бекдор чи баг? Докази
Що робить YellowKey особливо тривожним — це патерн доказів, який вказує на навмисність:
| Спостереження | Наслідок |
|---|---|
Прапорець FailRelock існує лише у WinRE |
Тестовий засіб був випущений у production |
| Той самий бінарник у звичайній Windows без функції обходу | Код був спеціально розміщений у WinRE |
| Лише Windows 11+ вражені | Код з’явився у новому WinRE для Windows 11 |
| Немає документації, інструментів конфігурації | Тестові прапорці зазвичай задокументовані |
The Register цитував експертів із безпеки, які сказали, що “неможливо підтвердити”, чи це навмисний бекдор. Але непрямі докази щонайменше достатньо підозрілі, щоб вимагати детального пояснення від Microsoft.
Порівняння: YellowKey vs BitUnlocker
| Вимір | BitUnlocker | YellowKey |
|---|---|---|
| Складність | Висока | Низька — USB + комбінація клавіш |
| Час виконання | ~10-30 хвилин | ~2 хвилини |
| Персистентність | Може назавжди розшифрувати том | Лише сесійний доступ |
| CVE | 4 CVE | Без CVE |
| Статус виправлення | Виправлено в липні 2025 | Невиправлено |
| Windows 10 | Так | Ні |
| Підозра на бекдор | Ні | Так |
Чому TPM-only недостатньо
BitLocker за замовчуванням використовує TPM-only захист. TPM валідує цілісність завантаження й автоматично випускає ключ шифрування. Це дає безшовний досвід — жодного введення паролів при кожному завантаженні.
Але це також означає: будь-хто, хто може завантажити пристрій, може отримати ключ.
| Режим | Стійкість до YellowKey | Досвід |
|---|---|---|
| TPM only | Зламано | Найкращий (без пароля) |
| TPM + PIN | Стійкий | Добрий (PIN при старті) |
| TPM + USB ключ | Стійкий | Поганий (потрібна USB) |
| Тільки пароль | Стійкий | Поганий |
| Ключ відновлення | N/A | Лише для екстрених випадків |
YellowKey працює, бо TPM-only авто-розблокування довіряє WinRE імпліцитно. З PIN, TPM не випустить ключ без PIN — навіть у WinRE.
Захист в глибину: стратегії пом’якшення
Негайно (без перезавантаження)
Для YellowKey, доки Microsoft не випустить патч:
- Увімкніть TPM + PIN —
manage-bde -protectors -add C: -TPMAndPIN - Встановіть пароль BIOS/UEFI — запобігає зміні пристрою завантаження
- Вимкніть зовнішнє завантаження — UEFI лише з внутрішнього сховища
- Вимкніть WinRE —
reagentc /disable(не рекомендується)
Довгостроково (організаційна політика)
| Контроль | Імплементація |
|---|---|
| BitLocker Group Policy | Enforce додаткової аутентифікації |
| Secure Boot + DBX | Увімкнений Secure Boot з останнім dbx |
| Windows Defender System Guard | Увімкнути Secure Launch |
| Оновлення WinRE | Останні оновлення WinRE |
| BitLocker Network Unlock | Для доменних машин |
Виявлення
Надійного логування для YellowKey немає. Але:
- Моніторинг передзавантажувальної поведінки
- Аудит фізичного доступу
- Логи USB-завантаження
Що це означає для моделі загроз BitLocker
Традиційна модель загроз:
Атакуючий з фізичним доступом: Захищено без ключа відновлення.
Оновлена модель після YellowKey:
Атакуючий з фізичним доступом до Windows 11+: Повна компрометація за ~2 хвилини.
Це зміна парадигми:
- TPM-only BitLocker на Windows 11 — фактично декоративний
- Крадіжка ноутбука = витік даних без TPM+PIN
- Корпоративні деплої з BitLocker за замовчуванням — вразливі
Найтривожніша асиметрія: атакуючому потрібна лише USB-флешка і дві хвилини. Захиснику — зміни політик, навчання користувачів і забезпечення TPM+PIN на кожному пристрої.
Хронологія розкриття
| Дата | Подія |
|---|---|
| 2024-2025 | STORM досліджує WinRE |
| 2025-07 | Microsoft виправляє CVE |
| 2025-08 | STORM презентує BitUnlocker |
| 2026-05-12 | Nightmare-Eclipse публікує YellowKey |
| 2026-05-13 | The Register підтверджує |
| 2026-05-14 | Ця стаття — немає патчу від Microsoft |
Більша картина: патерн помилок довіри WinRE
| Вразливість | Рік | Компонент | Вплив |
|---|---|---|---|
| CVE-2024-20666 | 2024 | Secure Boot / BitLocker | Обхід функції безпеки |
| CVE-2025-48800 | 2025 | WinRE / tttracer | Обхід BitLocker |
| CVE-2025-48003 | 2025 | WinRE / SetupPlatform | Обхід BitLocker |
| CVE-2025-48804 | 2025 | WinRE / Boot.sdi | Обхід валідації |
| CVE-2025-48818 | 2025 | WinRE / PBR | Повне розшифрування |
| YellowKey | 2026 | WinRE / FsTx | Обхід однією клавішею |
WinRE атакована поверхня виявилася найслабшою ланкою BitLocker. Архітектурне рішення Microsoft довіряти WinRE імпліцитно для авто-розблокування — без криптографічної атестації — створює фундаментальну напругу: як дозволити відновлення без зловживання відновленням?
Поки що кожна відповідь провалилася.
Висновок
YellowKey і BitUnlocker представляють одну фундаментальну проблему: привілейований доступ WinRE до томів BitLocker не можна адекватно захистити за допомогою політики ПЗ, коли атакуючий з фізичним доступом може маніпулювати самим середовищем відновлення.
Якщо ви відповідаєте за безпеку Windows у вашій організації:
Аудит BitLocker сьогодні. Якщо TPM+PIN не примусовий, вважайте ваші дані доступними будь-кому з викруткою та USB.
Навчіть користувачів. Вкрадений ноутбук — це не просто втрата заліза. З YellowKey це гарантований витік даних.
Чекайте на відповідь Microsoft. Якщо Patch Tuesday мине без виправлення YellowKey, теорія “бекдору” стане значно важчою для спростування.
References
- YellowKey GitHub: https://github.com/Nightmare-Eclipse/YellowKey
- The Register: https://www.theregister.com/2026/05/13/disgruntled-researcher-releases-two-more-microsoft-zero-days/
- Microsoft BitUnlocker: https://techcommunity.microsoft.com/blog/microsoft-security-blog/bitunlocker-leveraging-windows-recovery-to-extract-bitlocker-secrets/4442806
- CVE-2025-48800: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48800
- CVE-2025-48003: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48003
- CVE-2025-48804: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48804
- CVE-2025-48818: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48818
- Saltt Tech: https://www.saltt.tech/insights/bitunlocker-a-deep-technical-analysis-of-a-full-volume-encryption-bypass