Ataque de cinco minutos a BitLocker incluso después de actualizar a Windows 11
El nuevo instrumento BitUnlocker permite eludir rápidamente la protección de BitLocker
Los investigadores de Intrinsec han creado un prototipo funcional (PoC) de ataque de degradación que descifra volúmenes cifrados con BitLocker en Windows 11 en menos de cinco minutos. El ataque solo es posible cuando se tiene acceso físico a la máquina y a un dispositivo USB.
Cómo funciona el ataque
1. Vulnerabilidad CVE‑2025‑48804
- Una de las cuatro vulnerabilidades críticas de día cero descubiertas por el equipo interno Microsoft STORM y corregidas en Patch Tuesday de julio de 2025.
- Se encuentra en el entorno de recuperación de Windows (WinRE) y está relacionada con el procesamiento de archivos SDI (System Deployment Image).
- El cargador verifica la integridad de una imagen WIM, pero permite agregar una segunda imagen controlada por un atacante. Como resultado se carga un WinRE modificado que abre una consola en el volumen ya descifrado.
2. Problema de firma
- Microsoft lanzó una versión corregida de `bootmgfw.efi` a través de Windows Update en julio de 2025.
- Secure Boot verifica solo el certificado de firma, no la versión del archivo.
- El certificado obsoleto Microsoft Windows PCA 2011 (firmaba todos los cargadores hasta julio de 2025) sigue siendo confiable en casi todas las máquinas, excepto en aquellas con una instalación limpia después de principios de 2026.
- Retirar el PCA 2011 masivamente no es posible sin romper la firma de muchos archivos legítimos.
3. Escenario paso a paso
- El atacante prepara un archivo BCD modificado que apunta al SDI falsificado.
- El cargador vulnerable con firma PCA 2011 se inicia desde USB o PXE.
- El módulo TPM del sistema entrega la clave maestra del volumen BitLocker (VMK) sin advertencias, ya que las mediciones PCR 7 y 11 siguen siendo válidas con el certificado confiable.
- El volumen del sistema se abre completamente descifrado.
Quien está en riesgo
- Totalmente vulnerables: máquinas donde BitLocker usa solo TPM sin PIN y Secure Boot incluye PCA 2011 en la lista de certificados confiables.
- Protegidos:
- Dispositivos con TPM + PIN (el TPM no entregará VMK sin entrada del usuario).
- Sistemas actualizados a KB5025885 que usan el certificado Windows UEFI CA 2023.
Qué hacer ahora
1. Habilitar la autenticación pre‑arranque TPM + PIN – bloquea la obtención de VMK sin interacción del usuario.
2. Instalar la actualización KB5025885 – cambia la firma del cargador a CA 2023 e introduce mecanismos de revocación que bloquean el ataque de degradación.
3. Verificar los certificados: con `sigcheck` asegúrese de que `bootmgfw.efi` esté firmado por CA 2023, no por el obsoleto PCA 2011.
4. Eliminar la partición WinRE en lugares críticos donde la autenticación pre‑arranque es imposible.
5. Acelerar la migración de redes corporativas al certificado CA 2023 antes de que los atacantes empiecen a usar esta técnica en ataques dirigidos.
Conclusión
BitUnlocker demuestra que, incluso después de parches, la vulnerabilidad CVE‑2025‑48804 puede usarse para evadir BitLocker si Secure Boot sigue confiando en un certificado obsoleto. Medidas inmediatas de actualización y habilitación de TPM + PIN son críticas para proteger los datos.
Comentarios (0)
Comparte tu opinión — por favor, sé amable y mantente en el tema.
Inicia sesión para comentar