Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Cybersecurity Score: 8/10

BitLocker-lek YellowKey en rechtenverhoging MiniPlasma bedreigen Windows-systemen

Nieuwe kwetsbaarheden in Windows: BitLocker kan worden omzeild met USB-stick en herstelomgeving, een driver maakt SYSTEM-rechten mogelijk.

Wat is er gebeurd?

Een IT-beveiligingsonderzoeker die optreedt onder de namen „NightmareEclipse” (GitHub) en „Chaotic Eclipse” (Blogspot), en die eerder al de kwetsbaarheden „RedSun”, „UnDefend” en „BlueHammer” had gepubliceerd, heeft twee nieuwe beveiligingslekken in Windows blootgelegd. Het ernstigere lek, genaamd „YellowKey”, betreft de BitLocker-schijfversleuteling. Daarnaast heeft hij onder de naam „MiniPlasma” een rechtenverhogingslek ontdekt in een Windows-driver, waarmee aanvallers SYSTEM-rechten kunnen verkrijgen.

De details

Het rechtenverhogingslek „MiniPlasma” betreft de „Windows Cloud Files Mini Filter”. Microsoft had hiervoor al in 2020 onder de aanduiding CVE-2020-17103 (CVSS-score 7.0, risico-classificatie „hoog”) een patch uitgebracht. Onduidelijk is of deze patch later is teruggetrokken of dat Microsoft hem simpelweg niet breed heeft uitgerold. Feit is: de destijds door Google's Project Zero gemelde kwetsbaarheid blijft bruikbaar. Zowel de nieuwe proof-of-concept-exploit op GitHub als de oude PoC van Google blijken nog altijd te werken en verschaffen aanvallers SYSTEM-rechten.

Meer aandacht vereist de „YellowKey”-kwetsbaarheid in BitLocker. Vergelijkbaar met de recent bekend geworden, op BitUnlocker gebaseerde aanval hebben aanvallers lokale fysieke toegang tot het doelapparaat nodig. Het verloop: op een gewone USB-stick met een Windows-compatibel bestandssysteem (FAT, FAT32, exFAT of NTFS) wordt de map „\System Volume Information\FsTx” gekopieerd. Deze stick wordt aangesloten op een computer met ingeschakelde BitLocker. Door bij het opstarten de Shift-toets ingedrukt te houden, kan het apparaat in de Windows-herstelomgeving worden opgestart. Daar klikken aanvallers op „Restart” en houden vervolgens de Ctrl-toets ingedrukt. Dit start een shell met onbeperkte toegang tot de eigenlijk door BitLocker beveiligde schijf.

De aanval zou werken op Windows 11 en Windows Server 2022 en 2025. De Windows-herstelomgeving van Windows 10 is niet getroffen. Bijzonder pikant: beschermingsmaatregelen die bij de van BitUnlocker afgeleide aanvallen helpen — zoals het opvragen van een pincode vóór het ontsleutelen en TPM-bescherming — lijken bij „YellowKey” geen effect te hebben.

IT-beveiligingsexpert Will Dormann heeft de exploit getest en zijn bevindingen op Mastodon gepubliceerd. Volgens hem is het ingedrukt houden van de Ctrl-toets helemaal niet noodzakelijk om toegang te krijgen tot de door BitLocker beveiligde shell. De precieze werking is momenteel nog niet volledig opgehelderd, maar veel wijst erop dat via de map „\System Volume Information\FsTx”, die bij Transactional NTFS hoort, de inhoud van andere schijven kan worden vrijgegeven. Een gebruikersreactie onder Dormanns bericht wijst er bovendien op dat in een geteste situatie wel de C-schijf werd vrijgegeven, maar de D-schijf niet — het lek lijkt dus niet in alle gevallen op dezelfde manier te werken.

Opmerkelijk is verder een andere opmerking uit de blogpost van de onderzoeker: Microsoft zou de eerder gemelde „RedSun”-kwetsbaarheid, die aanvallers adminrechten verschaft, blijkbaar stilzwijgend hebben verholpen met de updates van de laatste patchdag — zonder een bijbehorende CVE-vermelding te publiceren.

Duiding

Voor beheerders van beveiligingsinfrastructuur en IT-verantwoordelijken zijn deze bevindingen relevant, omdat ze centrale beveiligingsmechanismen van Windows raken. BitLocker geldt als standaardhulpmiddel voor de bescherming van gevoelige gegevens op eindapparaten, bijvoorbeeld in bedrijven met mobiele werkplekken of in omgevingen met een hoog risico op diefstal van hardware. Als deze bescherming met relatief eenvoudige middelen — een USB-stick en fysieke toegang — kan worden omzeild, relativeert dat de waarde van de versleuteling aanzienlijk, met name in scenario's waarin apparaten verloren raken of worden gestolen.

Ook het rechtenverhogingslek „MiniPlasma” moet serieus worden genomen, omdat het aantoont dat een reeds in 2020 bekende en vermeend gepatchte kwetsbaarheid blijkbaar nog altijd bruikbaar is. Dit roept vragen op over de opvolging en verspreiding van beveiligingsupdates door Microsoft en benadrukt dat bedrijven niet alleen mogen vertrouwen op de aanwezigheid van een patch, maar de daadwerkelijke effectiviteit ervan regelmatig moeten controleren.

Praktische tips

  • Beperk fysieke toegang tot apparaten consequent, bijvoorbeeld via toegangscontrole tot ruimtes met gevoelige IT-apparatuur en via BIOS-/UEFI-wachtwoorden die het opstarten vanaf externe gegevensdragers verhinderen.
  • Schakel USB-poorten op kritieke systemen indien mogelijk uit of beperk deze via beleid of een hardwareoplossing, wanneer er geen operationele noodzaak is.
  • Houd de Windows-herstelomgeving en opstartopties op getroffen systemen (Windows 11, Server 2022/2025) extra in de gaten en bemoeilijk de toegang hiertoe technisch, bijvoorbeeld via passende groepsbeleidsregels.
  • Verifieer regelmatig de patchstatus in plaats van alleen te vertrouwen op de installatie van een update — vooral bij oudere, reeds gemelde kwetsbaarheden zoals CVE-2020-17103.
  • Installeer actuele Windows-updates tijdig, aangezien Microsoft volgens het rapport het „RedSun”-lek al stilzwijgend heeft verholpen via de laatste patchdag.
  • Overweeg in bijzonder beschermenswaardige omgevingen aanvullende fysieke beveiligingsmaatregelen, zoals het bewaren van gevoelige hardware in stortkluizen of beveiligde serverkasten, om ongeoorloofde fysieke toegang vooraf te voorkomen.

Vooruitblik

Het valt nog af te wachten hoe Microsoft reageert op de meldingen over „YellowKey” en „MiniPlasma” en of er op korte termijn officiële patches met bijbehorende CVE-vermeldingen worden gepubliceerd. Het feit dat de precieze werking van het BitLocker-lek volgens de berichten nog niet volledig is doorgrond, doet bovendien verder onderzoek door de beveiligingsgemeenschap verwachten. Tot die tijd doen IT-verantwoordelijken er goed aan de fysieke beveiliging van hun apparaten niet te verwaarlozen als aanvullende beschermingslaag naast schijfversleuteling, aangezien is gebleken dat softwarematige beveiligingsmechanismen alleen geen volledige bescherming kunnen garanderen.