انقسام BitLocker خلال خمس دقائق حتى بعد التحديث إلى ويندوز ١١
أداة BitUnlocker الجديدة تسمح بتجاوز حماية BitLocker بسرعة
قام باحثون من Intrinsec بإنشاء نموذج عملي (PoC) لهجوم التراجع (downgrade‑attack) الذي يفك تشفير أقراص مشفرة بـ BitLocker على Windows 11 في أقل من خمس دقائق. يمكن استخدام الهجوم فقط عند توفر وصول مادي إلى الجهاز وقرص USB.
كيفية عمل الهجوم
1. ثغرة CVE‑2025‑48804
- واحدة من الأربعة أيام الصفر الحرجة التي اكتشفها فريق Microsoft STORM الداخلي وتم إصلاحها في Patch Tuesday يوليو 2025.
- تقع داخل بيئة استرداد Windows (WinRE) وترتبط بمعالجة ملفات SDI (System Deployment Image).
- يتحقق الملقح من سلامة صورة WIM واحدة، لكنه يسمح بإضافة صورة ثانية تحت سيطرة المتسلل. النتيجة هي تحميل WinRE معدلة تفتح سطر الأوامر على القرص المفك تشفيره بالفعل.
2. مشكلة التوقيع
- أصدرت Microsoft الإصدار المصحح من `bootmgfw.efi` عبر Windows Update في يوليو 2025.
- يتحقق Secure Boot فقط من شهادة التوقيع، وليس رقم إصدار الملف.
- تبقى شهادة Microsoft Windows PCA 2011 (التي كانت توقّع جميع الملقحات حتى يوليو 2025) موثوقة تقريبًا على معظم الأجهزة ما عدا تلك التي تم تثبيتها نظيفة بعد بداية عام 2026.
- لا يمكن سحب اعتماد PCA 2011 بشكل جماعي دون تدمير توقيعات العديد من الملفات الشرعية.
3. سيناريو خطوة بخطوة
- يجهّز المتسلل ملف BCD معدل يشير إلى SDI مزور.
- يُحمَّل الملقح القديم ذو الثغرة مع توقيع PCA 2011 عبر USB أو PXE.
- يصدر وحدة TPM منصة مفتاح VMK للقرص BitLocker بدون تحذيرات، لأن قياسات PCR 7 و 11 تبقى صالحة عند اعتماد الشهادة.
- يُفتح القرص النظامي بالكامل المفك تشفيره.
من يتعرض للخطر
- الأجهزة التي تستخدم BitLocker مع TPM فقط دون رمز PIN وتحتوي Secure Boot على PCA 2011 في قائمة الشهادات الموثوقة بالكامل معرضة للخطر.
- المحمية:
- الأجهزة ذات TPM + رمز PIN (لن يُصدر TPM VMK بدون إدخال المستخدم).
- الأنظمة المُحدّثة إلى KB5025885 التي تستخدم شهادة Windows UEFI CA 2023.
ما الذي يجب فعله الآن
1. تفعيل المصادقة قبل التمهيد باستخدام TPM + رمز PIN – هذا يمنع الحصول على VMK دون تدخل المستخدم.
2. تثبيت تحديث KB5025885 – يحوّل توقيع الملقح إلى CA 2023 ويُدخل آليات سحب الاعتماد التي تمنع هجوم التراجع.
3. فحص الشهادات: باستخدام `sigcheck` تأكد من أن `bootmgfw.efi` مُوقّع بـ CA 2023 وليس PCA 2011 القديم.
4. إزالة قسم WinRE في المواقع الحرجة حيث لا يمكن تنفيذ المصادقة قبل التمهيد.
5. تسريع ترحيل الشبكات المؤسسية إلى شهادة CA 2023 قبل أن يبدأ المتسللون باستخدام هذه التقنية في هجمات مستهدفة.
النتيجة
يظهر BitUnlocker أنه حتى بعد التصحيحات، قد تُستغل ثغرة CVE‑2025‑48804 لتجاوز BitLocker إذا استمر Secure Boot بالاعتماد على شهادة قديمة. الإجراءات الفورية لتحديث الأنظمة وتفعيل TPM + PIN ضرورية لحماية البيانات.
التعليقات (0)
شارك أفكارك — يرجى الالتزام بالأدب والبقاء ضمن الموضوع.
سجّل الدخول للتعليق