Što se dogodilo?
Istraživač IT sigurnosti koji nastupa pod imenima „NightmareEclipse" (GitHub) i „Chaotic Eclipse" (Blogspot), a koji je već objavio ranjivosti „RedSun", „UnDefend" i „BlueHammer", otkrio je još dvije sigurnosne ranjivosti u Windowsima. Ozbiljnija ranjivost naziva „YellowKey" odnosi se na BitLocker enkripciju diska. Uz to je pod imenom „MiniPlasma" otkrio ranjivost eskalacije ovlasti u jednom Windows upravljačkom programu koja napadačima može omogućiti SYSTEM ovlasti.
Detalji
Ranjivost eskalacije ovlasti „MiniPlasma" odnosi se na „Windows Cloud Files Mini Filter". Microsoft je za nju već 2020. godine objavio zakrpu pod oznakom CVE-2020-17103 (CVSS vrijednost 7.0, procjena rizika „visoka"). Nejasno je je li ta zakrpa naknadno povučena ili je Microsoft jednostavno nije distribuirao na svim sustavima. Činjenica je da se ranjivost koju je tada prijavio Googleov Project Zero i dalje može iskoristiti. I novi proof-of-concept exploit na GitHubu i stari Googleov PoC navodno i dalje funkcioniraju te napadačima omogućuju SYSTEM ovlasti.
Više pažnje zahtijeva ranjivost „YellowKey" u BitLockeru. Slično nedavno otkrivenom napadu temeljenom na BitUnlockeru, napadačima je potreban lokalni fizički pristup ciljanom uređaju. Tijek napada: na obični USB stick s datotečnim sustavom kompatibilnim s Windowsima (FAT, FAT32, exFAT ili NTFS) kopira se mapa „\System Volume Information\FsTx". Taj se stick priključi na računalo s aktiviranim BitLockerom. Držanjem tipke Shift tijekom pokretanja sustava uređaj se može podignuti u Windows okruženje za oporavak. Ondje napadači kliknu na „Restart" i zatim drže tipku Ctrl. Time se pokreće ljuska (shell) s neograničenim pristupom disku koji je zapravo zaštićen BitLockerom.
Napad navodno funkcionira na Windows 11 te Windows Server 2022 i 2025. Windows okruženje za oporavak u sustavu Windows 10 nije pogođeno. Posebno je zabrinjavajuće to što zaštitne mjere koje pomažu kod napada izvedenih iz BitUnlockera – poput zahtijevanja PIN-a prije dešifriranja te TPM zaštite – očito ne djeluju kod „YellowKeya".
Stručnjak za IT sigurnost Will Dormann testirao je exploit i objavio svoja zapažanja na Mastodonu. Prema njegovim navodima, držanje tipke Ctrl uopće nije nužno za dobivanje pristupa ljusci zaštićenoj BitLockerom. Točan način funkcioniranja trenutno još nije u potpunosti razjašnjen, no mnogo toga upućuje na to da se preko mape „\System Volume Information\FsTx", koja pripada Transactional NTFS-u, mogu otključati sadržaji drugih diskova. Jedan korisnički komentar ispod Dormannove objave također ukazuje na to da je u testiranom slučaju bio otključan disk C, dok disk D nije bio – čini se, dakle, da ranjivost ne djeluje na isti način u svakom slučaju.
Zanimljiv je i još jedan podatak iz blog objave istraživača: Microsoft je prethodno prijavljenu ranjivost „RedSun", koja napadačima omogućuje administratorske ovlasti, očito tiho otklonio zadnjim sigurnosnim ažuriranjima – bez objave popratnog CVE unosa.
Procjena
Za operatere sigurnosne infrastrukture i odgovorne osobe za IT ovi su nalazi relevantni jer se odnose na ključne zaštitne mehanizme Windowsa. BitLocker se smatra standardnim alatom za zaštitu osjetljivih podataka na krajnjim uređajima, primjerice u tvrtkama s mobilnim radnim mjestima ili u okruženjima s visokim rizikom krađe hardvera. Ako se ta zaštita može zaobići razmjerno jednostavnim sredstvima – USB stickom i fizičkim pristupom – to znatno umanjuje vrijednost enkripcije, posebno u scenarijima u kojima se uređaji izgube ili ukradu.
Ozbiljno treba shvatiti i ranjivost eskalacije ovlasti „MiniPlasma", jer pokazuje da se ranjivost poznata i navodno zakrpana još 2020. godine očito i dalje može iskoristiti. To otvara pitanja o praćenju i distribuciji sigurnosnih ažuriranja od strane Microsofta te naglašava da se tvrtke ne smiju oslanjati samo na postojanje zakrpe, već moraju redovito provjeravati njezinu stvarnu učinkovitost.
Praktični savjeti
- Dosljedno ograničiti fizički pristup uređajima, primjerice kontrolom pristupa prostorijama s osjetljivom IT opremom te BIOS/UEFI lozinkama koje sprječavaju pokretanje sustava s vanjskih medija.
- USB priključke na kritičnim sustavima po mogućnosti onemogućiti ili ograničiti putem politika ili hardverskih rješenja, ako ne postoji poslovna potreba za njima.
- Posebnu pažnju posvetiti Windows okruženju za oporavak i opcijama pokretanja sustava na pogođenim sustavima (Windows 11, Server 2022/2025) te tehnički otežati pristup njima, primjerice odgovarajućim skupinskim politikama (Group Policy).
- Redovito provjeravati status zakrpa umjesto oslanjanja isključivo na instalaciju ažuriranja – osobito kod starijih, već prijavljenih ranjivosti poput CVE-2020-17103.
- Pravodobno instalirati aktualna Windows ažuriranja, budući da je Microsoft prema izvještaju već tiho otklonio ranjivost „RedSun" u sklopu posljednjeg sigurnosnog ažuriranja.
- U posebno osjetljivim okruženjima razmotriti dodatne fizičke sigurnosne mjere, primjerice čuvanje osjetljivog hardvera u sefovima s otvorom za ubacivanje ili osiguranim serverskim ormarima, kako bi se neovlašteni fizički pristup spriječio već na samom početku.
Izgledi
Ostaje za vidjeti kako će Microsoft reagirati na prijave „YellowKey" i „MiniPlasma" te hoće li ubrzo objaviti službene zakrpe s odgovarajućim CVE unosima. Činjenica da točan način funkcioniranja BitLocker ranjivosti, prema izvještajima, još nije u potpunosti razjašnjen, upućuje i na daljnja istraživanja sigurnosne zajednice. Do tada odgovorne osobe za IT ne bi smjele zanemariti fizičko osiguranje svojih uređaja kao dodatnu razinu zaštite uz enkripciju diska, budući da se pokazalo da sami softverski zaštitni mehanizmi ne mogu jamčiti potpunu sigurnost.