Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

BitLocker-sårbarheten YellowKey och rättighetseskaleringen MiniPlasma hotar Windows-system

Nya säkerhetsluckor i Windows: BitLocker kan kringgås med USB-minne och återställningsmiljö, en drivrutin ger SYSTEM-rättigheter.

Vad har hänt?

En IT-säkerhetsforskare som uppträder under namnen "NightmareEclipse" (GitHub) och "Chaotic Eclipse" (Blogspot), och som tidigare publicerat sårbarheterna "RedSun", "UnDefend" och "BlueHammer", har avslöjat ytterligare två säkerhetsluckor i Windows. Den allvarligare sårbarheten, kallad "YellowKey", berör BitLocker-diskkrypteringen. Dessutom har han under namnet "MiniPlasma" upptäckt en rättighetseskaleringssårbarhet i en Windows-drivrutin som kan ge angripare SYSTEM-rättigheter.

Detaljerna

Rättighetseskaleringssårbarheten "MiniPlasma" berör "Windows Cloud Files Mini Filter". Microsoft publicerade redan 2020 en patch för detta under beteckningen CVE-2020-17103 (CVSS-värde 7.0, riskklassificering "hög"). Det är oklart om denna patch senare drogs tillbaka eller om Microsoft helt enkelt inte distribuerade den fullt ut. Faktum är att sårbarheten, som då rapporterades av Googles Project Zero, fortfarande går att utnyttja. Både den nya proof-of-concept-exploiten på GitHub och Googles gamla PoC fungerar enligt uppgift fortfarande och ger angripare SYSTEM-rättigheter.

Mer uppmärksamhet kräver sårbarheten "YellowKey" i BitLocker. På liknande sätt som den nyligen uppdagade attacken baserad på BitUnlocker behöver angripare lokal fysisk åtkomst till målenheten. Tillvägagångssättet: Mappen "\System Volume Information\FsTx" kopieras till ett vanligt USB-minne med ett Windows-kompatibelt filsystem (FAT, FAT32, exFAT eller NTFS). Detta minne ansluts till en dator med aktiverad BitLocker. Genom att hålla ned Shift-tangenten vid systemstart kan enheten startas i Windows återställningsmiljö. Där klickar angriparen på "Starta om" och håller därefter ned Ctrl-tangenten. Detta startar ett skal med obegränsad åtkomst till den disk som egentligen skyddas av BitLocker.

Attacken uppges fungera på Windows 11 samt Windows Server 2022 och 2025. Windows 10:s återställningsmiljö påverkas inte. Särskilt allvarligt är att de skyddsåtgärder som hjälper mot de BitUnlocker-baserade attackerna – till exempel att en PIN-kod krävs innan dekryptering samt TPM-skydd – uppenbarligen inte fungerar mot "YellowKey".

IT-säkerhetsexperten Will Dormann har testat exploiten och publicerat sina iakttagelser på Mastodon. Enligt honom är det inte alls nödvändigt att hålla ned Ctrl-tangenten för att få åtkomst till det BitLocker-skyddade skalet. Den exakta funktionen är för närvarande inte helt klarlagd, men mycket tyder på att mappen "\System Volume Information\FsTx", som tillhör Transactional NTFS, kan användas för att låsa upp innehållet på andra diskar. En användarkommentar under Dormanns inlägg påpekar dessutom att i ett testat fall gjordes C-enheten tillgänglig, medan D-enheten inte påverkades – sårbarheten tycks alltså inte fungera likadant i alla fall.

Anmärkningsvärt är också en annan uppgift från forskarens blogginlägg: Microsoft ska ha åtgärdat den tidigare rapporterade "RedSun"-sårbarheten, som ger angripare administratörsrättigheter, i tysthet med uppdateringarna från den senaste patch-tisdagen – utan att publicera en tillhörande CVE-post.

Analys

För driftansvariga inom säkerhetsinfrastruktur och IT-ansvariga är dessa upptäckter relevanta eftersom de berör centrala skyddsmekanismer i Windows. BitLocker anses vara ett standardverktyg för att skydda känsliga data på slutenheter, till exempel i företag med mobila arbetsplatser eller i miljöer med hög risk för stöld av hårdvara. Om detta skydd kan kringgås med relativt enkla medel – ett USB-minne och fysisk åtkomst – minskar det avsevärt värdet av krypteringen, särskilt i scenarier där enheter förloras eller stjäls.

Även rättighetseskaleringssårbarheten "MiniPlasma" bör tas på allvar, eftersom den visar att en sårbarhet som redan var känd 2020 och som antogs vara åtgärdad uppenbarligen fortfarande går att utnyttja. Detta väcker frågor kring Microsofts uppföljning och distribution av säkerhetsuppdateringar och understryker att företag inte enbart bör förlita sig på att en patch finns, utan regelbundet måste kontrollera dess faktiska effektivitet.

Praktiska råd

  • Begränsa fysisk åtkomst till enheter konsekvent, till exempel genom tillträdeskontroll till utrymmen med känslig IT-utrustning och genom BIOS-/UEFI-lösenord som förhindrar uppstart från externa lagringsenheter.
  • Inaktivera eller begränsa USB-portar på kritiska system genom policy eller hårdvarulösning där det inte finns något verksamhetsbehov.
  • Håll extra uppsikt över Windows återställningsmiljö och startalternativ på berörda system (Windows 11, Server 2022/2025) och försvåra tekniskt åtkomsten till dessa, till exempel genom lämpliga gruppolicyer.
  • Verifiera patchstatus regelbundet i stället för att enbart förlita sig på att en uppdatering installerats – särskilt för äldre, redan kända sårbarheter som CVE-2020-17103.
  • Installera aktuella Windows-uppdateringar utan dröjsmål, eftersom Microsoft enligt uppgift redan tyst har åtgärdat "RedSun"-sårbarheten via den senaste patch-tisdagen.
  • Överväg ytterligare fysiska säkerhetsåtgärder i särskilt skyddsvärda miljöer, till exempel förvaring av känslig hårdvara i insättningsskåp eller säkrade serverskåp, för att från början förhindra obehörig fysisk åtkomst.

Framåtblick

Det återstår att se hur Microsoft reagerar på rapporterna om "YellowKey" och "MiniPlasma" och om officiella patchar med tillhörande CVE-poster publiceras inom kort. Att den exakta funktionen bakom BitLocker-sårbarheten enligt rapporterna ännu inte är helt klarlagd tyder dessutom på att ytterligare undersökningar från säkerhetsforskningen är att vänta. Fram tills dess bör IT-ansvariga inte försumma det fysiska skyddet av sina enheter som ett komplement till diskkryptering, eftersom det har visat sig att mjukvarubaserade skyddsmekanismer ensamma inte kan garantera ett fullständigt skydd.