Operacijski sistemi
15.05.2026 12:36

Deli z drugimi:

Share

Nov napad na Windows 11 omogoča dostop do šifriranih diskov v le 5 minutah

Novo orodje BitUnlocker razkriva nevarno ranljivost v Microsoftovem šifriranju BitLocker. Napadalci s fizičnim dostopom lahko na posodobljenih napravah z Windows 11 zaobidejo zaščito in dešifrirajo podatke v manj kot petih minutah. Napad izkorišča kritično vrzel med nameščanjem popravkov in preklicem starih digitalnih potrdil, kar ogroža številne sisteme po vsem svetu.
Foto: Microsoft
Foto: Microsoft

Nadobudni zanesenjaki so nedavno razvili praktičen dokaz koncepta, ki temelji na ranljivosti CVE-2025-48804. Gre za eno izmed štirih kritičnih pomanjkljivosti operacijskega sistema Windows 11, ki jih je Microsoftova ekipa STORM odkrila in julija 2025 s posodobitvijo “Patch Tuesday” tudi uradno odpravila. Težava pa se še vedno nahaja v okolju za obnovitev sistema Windows (WinRE) in sicer v mehanizmu datotek za namestitev slik sistema (SDI).

Pri tem napadu nepridipravi dejansko najprej naloži legitimno datoteko WIM za preverjanje celovitosti, hkrati pa dovoli, da se v tabelo SDI doda še druga, zlonamerna datoteka WIM pod njegovim nadzorom. Čeprav sistem preveri prvo datoteko, se dejansko zažene iz druge, ki vsebuje prirejeno okolje WinRE. To napadalcu odpre ukazni poziv (cmd.exe) z že odklenjenim in nameščenim diskom BitLocker.

Kljub temu da je Microsoft julija 2025 izdal popravljeno binarno datoteko bootmgfw.efi, sama posodobitev ne zapre poti za napad. Glavna šibkost namreč ni v manjkajočem popravku, temveč v nepreklicanem potrdilu za podpisovanje. Funkcija Secure Boot preverja digitalno potrdilo, ne pa številke različice datoteke. Staro potrdilo Microsoft Windows PCA 2011, ki je podpisovalo vse upravitelje zagona pred popravkom, ostaja zaupanja vredno v večini baz podatkov Secure Boot.

To pomeni, da Secure Boot različico upravitelja zagona, ki je bila izdana pred julijem 2025, še vedno obravnava kot popolnoma veljavno, čeprav je ranljiva. Množičen preklic potrdila PCA 2011 bi za Microsoft predstavljal prevelik operativni izziv, saj bi onemogočil širok spekter legitimnih programov. Napadalec pa za izvedbo napada potrebuje le fizični dostop do delovne postaje ter USB ključ ali strežnik za omrežni zagon (PXE).

V manj kot petih minutah lahko napadalec pripravi prirejene podatke o konfiguraciji zagona (BCD) in prek USB ključa naloži star, ranljiv upravitelj zagona. Ker je ta podpisan s potrdilom PCA 2011, Secure Boot ne zazna težav, modul TPM pa sprosti glavni ključ za BitLocker brez kakršnih koli opozoril. Rezultat je popoln dostop do dešifriranih podatkov na operacijskem sistemu.

Sistemi, ki uporabljajo BitLocker samo z modulom TPM (brez kode PIN), so ranljivi. Naprave, ki zahtevajo TPM + PIN, ostajajo varne, saj modul ne sprosti ključa brez interakcije uporabnika. Prav tako so varni sistemi, ki so zaključili migracijo na novejše potrdilo Windows UEFI CA 2023.

Varnostne ekipe morajo nemudoma ukrepati. Omogočiti morajo preverjanje TPM + PIN, ki je najučinkovitejši nadzor, ki prepreči avtomatsko sprostitev ključa. Poleg tega se priporoča namestitev posodobitve KB5025885 ter preverjanje potrdila upravitelja zagona, in sicer s pomočjo orodja sigcheck potrdimo, da je naš bootmgfw.efi podpisan s CA 2023. Pri tem pogaga tudi odstranitev particije WinRE na kritičnih sistemih, kjer ni mogoče uporabiti kode PIN, kar v praski zmanjša možnost za morebitne napade.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
Windows operacijski sistem


Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

NEXT LINE d.o.o.

Ob železnici 16, 1000 Ljubljana, Tel: 041 776 822
Next line, specializirane storitve tiska pod eno streho V podjetju Next line iz Ljubljane so se osredotočili na specializirane storitve tiska s termičnimi, sublimacijskimi in ... Več
Srebrni partner

IPM Skupina, Holding d.o.o.

Dunajska cesta 106, 1000 Ljubljana,

ARES RAČUNALNIŠTVO d.o.o.

Tržaška cesta 330, 1000 Ljubljana, Tel: 01 256 21 50
Ares računalninštvo d.o.o. vam po nakupu nudi brezplačno tehnično pomoč, izvaja pa tudi kompletne instalacije in servis računalniške opreme. Več

DEMAR d.o.o.

Gmajna 10, 1236 Trzin, Tel: 05 907 40 61
Drzne rešitve za spletne predstavitve z dušo Obstaja agencija, ki ponuja rešitve za podjetja, organizacije, znamke in posameznike. Za vse, ki pogrešajo sodobnost, kreativnost ... Več