Piratage de cinq minutes de BitLocker même après la mise à jour vers Windows 11

Piratage de cinq minutes de BitLocker même après la mise à jour vers Windows 11

25 software

Un nouvel outil appelé BitUnlocker permet de contourner rapidement la protection BitLocker

Les chercheurs d’Intrinsec ont créé un prototype fonctionnel (PoC) d’une attaque de downgrade qui décrypte les volumes chiffrés avec BitLocker sur Windows 11 en moins de cinq minutes. L'attaque ne peut être exploitée que si l’on a un accès physique à la machine et à une clé USB.

Comment fonctionne l’attaque
1. Vulnérabilité CVE‑2025‑48804

- Une des quatre failles critiques du Zero-Day découvert par l’équipe interne Microsoft STORM et corrigées lors de Patch Tuesday en juillet 2025.

- Elle se trouve dans l’environnement de récupération Windows (WinRE) et concerne le traitement des fichiers SDI (System Deployment Image).

- Le chargeur vérifie l’intégrité d’une image WIM, mais permet néanmoins d’ajouter une seconde image contrôlée par l’attaquant. Résultat : WinRE modifié se lance, ouvrant une invite de commandes sur un volume déjà décrypté.

2. Problème de signature

- Microsoft a publié une version corrigée de `bootmgfw.efi` via Windows Update en juillet 2025.

- Secure Boot ne vérifie que le certificat de signature, pas la version du fichier.

- Le certificat obsolète Microsoft Windows PCA 2011 (qui signait tous les chargeurs jusqu’en juillet 2025) reste approuvé sur presque toutes les machines, sauf celles ayant reçu une installation propre après début 2026.

- Un retrait massif de PCA 2011 est impossible sans invalider la signature de nombreux fichiers légitimes.

3. Scénario étape par étape

- L’attaquant prépare un fichier BCD modifié pointant vers un SDI falsifié.

- Le chargeur vulnérable signé par PCA 2011 se lance via USB ou PXE.

- Le module TPM de la plateforme délivre la clé maître du volume BitLocker (VMK) sans avertissement, car les mesures PCR 7 et 11 restent valides avec le certificat approuvé.

- Le volume système s’ouvre complètement décrypté.

Qui est menacé
- Totalement vulnérables : machines où BitLocker utilise uniquement TPM sans code PIN et où Secure Boot contient PCA 2011 dans la liste des certificats approuvés.

- Protégées :

- Appareils avec TPM + code PIN (le TPM ne délivre pas le VMK sans saisie utilisateur).

- Systèmes mis à jour vers KB5025885 et utilisant le certificat Windows UEFI CA 2023.

Mesures immédiates
1. Activer l’authentification pré‑démarrage TPM + code PIN – cela bloque la récupération du VMK sans interaction de l’utilisateur.

2. Installer la mise à jour KB5025885 – elle passe la signature du chargeur au CA 2023 et introduit des mécanismes de révocation qui bloquent les attaques de downgrade.

3. Vérifier les certificats : avec `sigcheck`, assurez‑vous que `bootmgfw.efi` est signé par le CA 2023, pas par l’ancien PCA 2011.

4. Supprimer la partition WinRE sur les postes critiques où l’authentification pré‑démarrage n’est pas possible.

5. Accélérer la migration des réseaux d’entreprise vers le certificat CA 2023 avant que les attaquants ne commencent à utiliser cette technique dans des attaques ciblées.

Conclusion
BitUnlocker montre qu’après les correctifs, la vulnérabilité CVE‑2025‑48804 peut encore être exploitée pour contourner BitLocker si Secure Boot continue de faire confiance au certificat obsolète. Des mesures immédiates d’actualisation et l’activation du TPM + PIN sont cruciales pour protéger les données.

Commentaires (0)

Partagez votre avis — merci de rester courtois et dans le sujet.

Pas encore de commentaires. Laissez un commentaire et partagez votre avis !

Pour laisser un commentaire, connectez-vous.

Connectez-vous pour commenter