sikkerhet

Bitlocker-beskyttelsen i Windows er brutt

Gjør det mulig å omgå krypteringen ved hjelp av en minnepenn. Angrepet tar kun sekunder å gjennomføre.

Det som skulle være en trygg lås for innholdet på PC-en, kan åpnes av hvem som helst på sekunder.
Det som skulle være en trygg lås for innholdet på PC-en, kan åpnes av hvem som helst på sekunder. Illustrasjonsfoto: Digi

Bitlocker er Microsofts innebygde teknologi for kryptering av harddisker. Dette skal fungere som et sistelinjeforsvar for å hindre uvedkommende i å lese data dersom en PC blir stjålet eller mistet.

Nå melder teknologinettstedet Ars Technica at alle med fysisk tilgang til en Windows 11-maskin eller Windows Server kan omgå denne beskyttelsen. Sårbarheten har fått navnet «YellowKey» og gir full tilgang til kryptert innhold på få sekunder.

Angriper via minnepenn

Utnyttelse av sikkerhetshullet fremstår som enkelt. En angriper kan sette inn en minnepenn med spesiallagde filer og starte maskinen på nytt i gjenopprettingsmodus.

Dette er et reparasjonsmiljø i Windows som brukes ved oppstartsproblemer. Ved å holde inne kontroll-tasten under oppstart, får man systemet til å åpne et kommandovindu.

Herfra får man ved hjelp av konseptbeviset som nå er publisert, full tilgang til den krypterte harddisken mens den fremdeles er låst opp av systemet.

– Potensielt alvorlig

– Dette er åpenbart en potensielt alvorlig sårbarhet hvis en angriper får fysisk tilgang på på en window 11 eller Windows server 2022,2025 maskin hvor det kan bootes fra USB og TPM+PIN ikke er aktivert, sier administrerende direktør Jan Søgaard i Netsecurity.

– Jeg tenker det beste rådet inntil videre er å sikre at ikke uvedkommende får tilgang på sårbare maskiner.

Han understreker at det bør være policy hos alle virksomheter – uavhengig av en slik sårbarhet.

Hevder det er en bakdør

Sikkerhetsforskeren bak funnet er kjent under kallenavn som «Dead Eclipse» og «Nightmare-Eclipse». Han hevder at sårbarheten må være lagt inn med hensikt.

En bakdør er en skjult inngang i programvaren som lar noen omgå sikkerheten med vilje. Forskeren er tydelig i sin konklusjon i dokumentasjonen som fulgte lekkasjen på Github.

– Jeg kan bare ikke komme opp med noen annen forklaring enn det faktum at dette var tilsiktet, skriver «Nightmare-Eclipse».

Mistanken styrkes av at de sårbare filene kun finnes i gjenopprettingsverktøyene i Windows, mens de er fjernet i den vanlige versjonen av systemet. Både Windows 11 og de nyeste versjonene av Windows Server er bekreftet berørt av YellowKey.

En annen sikkerhetsekspert, Kevin Beaumont, har verifisert sårbarheten og den tilhørende konseptkoden. Han konkluderer med at sårbarheten fungerer som en bakdør.

Lover flere avsløringer

Offentliggjøringen begrunnes med misnøye over hvordan Microsoft håndterer innsendte sikkerhetsrapporter. Ifølge Bleeping Computer er lekkasjen drevet av forskerens frustrasjon.

På egen blogg hevder «Nightmare-Eclipse» at Microsoft har tettet sikkerhetshull i det stille for å unngå dårlig publisitet, fremfor å gi uavhengige forskere anerkjennelse. Han beskriver offentliggjøringen som en form for protest.

Konflikten ser ikke ut til å stoppe med YellowKey. Forskeren har varslet at han vil fortsette å lekke nulldagssårbarheter eller detaljer om udokumenterte svakheter i Windows som en protest. Han avslutter sin siste utblåsning med en direkte advarsel.

– Neste oppdateringstirsdag har jeg en stor overraskelse til dere, Microsoft. Og husk, jeg bryter aldri et løfte, skriver forskeren i bloggen.

Oppdateringstirsdag, eller «patch tuesday», er Microsofts faste månedlige utrulling av sikkerhetsfikser som alltid skjer den andre tirsdagen i måneden. Neste dato for dette er 9. juni. Uttalelsen tyder på at flere sårbarheter vil bli offentliggjort om kort tid.

Powered by Labrador CMS