🇦🇺iTNews Australia•較早收集於 14m
USB 隨身碟利用 Windows BitLocker 新零日漏洞

💡Windows BitLocker 的關鍵安全漏洞可能導致實體硬體上的敏感 AI 資料外洩。
⚡ 30-Second TL;DR
有什麼變化
YellowKey 概念驗證展示了如何繞過 BitLocker
為什麼重要
此漏洞可能迫使企業重新評估存放敏感 AI 訓練資料或專有模型裝置的物理安全協定。
下一步行動
審核您的 Windows 裝置群,並在 BIOS/UEFI 設定中停用未經授權的 USB 開機功能。
誰應關注:Enterprise & Security Teams
關鍵要點
- •YellowKey 概念驗證展示了如何繞過 BitLocker
- •漏洞依賴於透過 USB 介面的物理存取
- •安全研究人員警告潛在的資料外洩風險
🧠 深度解析
Web-grounded analysis with 16 cited sources.
🔑 增強重點摘要
- •YellowKey 漏洞主要影響 Windows 11 和 Windows Server 2022/2025 系統,但 Windows 10 不受影響,且主要針對僅使用信任平台模組 (TPM) 自動解鎖的 BitLocker 配置。
- •該漏洞利用特製的「FsTx」檔案,透過在 Windows 復原環境 (WinRE) 啟動時按住特定按鍵組合(例如 CTRL 鍵),觸發一個具有對 BitLocker 保護磁碟區無限制存取權限的命令提示字元。
- •研究人員 Chaotic Eclipse (又名 Nightmare-Eclipse) 認為此漏洞可能是一個「後門」,因為負責此漏洞的組件僅存在於 WinRE 映像中,且具有觸發繞過的特定功能。
- •YellowKey 漏洞的運作機制涉及在 WinRE 中操縱 NTFS 交易,以刪除 winpeshl.ini 檔案,迫使 WinRE 回退到命令提示字元,此時磁碟區已被 TPM 透明解密。
- •此漏洞是在研究人員 Chaotic Eclipse 公開披露的兩個零日漏洞之一,另一個是名為 GreenPlasma 的本機權限提升漏洞。
🛠️ 技術深入
YellowKey 漏洞的技術細節如下:
- 受影響系統: Windows 11 和 Windows Server 2022/2025。Windows 10 不受影響。
- 脆弱組件: 漏洞存在於 Windows 復原環境 (WinRE) 映像中的特定組件。在正常的 Windows 安裝中,存在一個同名組件,但其不具備觸發此繞過的功能。
- 攻擊機制:
- 需要對目標機器進行物理存取。
- 攻擊者將特製的「FsTx」檔案放置在 USB 隨身碟或目標磁碟的 EFI 分區內的
\System Volume Information目錄中。 - 隨後,系統會重新啟動進入 Windows 復原環境 (WinRE)。
- 在進入 WinRE 的重新啟動過程中,按住 CTRL 鍵(或特定按鍵組合)會觸發此漏洞。
- WinRE 利用事務性 NTFS (Transactional NTFS, TxF) 功能重播 NTFS 日誌,並從連接的磁碟中讀取惡意的
FsTx日誌。 - 這些日誌會修改或刪除
winpeshl.ini檔案,該檔案通常控制 WinRE 啟動時執行的應用程式。 - 由於缺少
winpeshl.ini檔案,WinRE 會回退到啟動一個具有無限制存取權限的命令提示字元。 - 在僅使用 TPM 的 BitLocker 配置中,磁碟區在啟動過程中會被 TPM 晶片透明解密,使得生成的命令殼層無需憑證即可存取已解密的磁碟區。
- 此漏洞不適用於 TPM+PIN 環境,因為 PIN 提示發生在進入 WinRE 之前。
- 據報導,USB 隨身碟上的漏洞利用檔案在使用後會消失。
- 研究人員觀點: 研究人員 Chaotic Eclipse (Nightmare-Eclipse) 認為,由於該組件僅在 WinRE 中存在且具有特定的漏洞利用功能,因此這可能是一個故意的「後門」。
🔮 前景展望AI analysis grounded in cited sources
企業將重新評估其 BitLocker 部署策略,特別是對於僅依賴 TPM 自動解鎖的裝置。
YellowKey 漏洞凸顯了在沒有額外預啟動身份驗證(如 PIN)的情況下,TPM-only BitLocker 配置在物理存取攻擊下的脆弱性,這將促使企業加強其安全策略。
Microsoft 將面臨修補 Windows 復原環境 (WinRE) 中潛在「後門」組件的壓力,這可能導致複雜的更新部署。
研究人員聲稱該漏洞組件僅存在於 WinRE 映像中,且其行為被認為是故意的,這將迫使 Microsoft 進行深入調查並可能發布非標準的修補程式,這在過去曾導致部署困難。
針對 Windows 啟動鏈和復原機制的物理存取攻擊將會增加,促使更嚴格的裝置物理安全措施。
YellowKey 和其他近期 BitLocker 繞過攻擊(如 BitUnlocker)都利用了 Windows 啟動和復原過程中的漏洞,這將鼓勵攻擊者探索更多此類途徑,並要求組織實施更強大的物理安全控制。
⏳ 時間線
2006-11
Microsoft 隨 Windows Vista 首次發布 BitLocker 全磁碟加密功能。
2008
冷啟動攻擊 (Cold Boot Attack) 揭示了多個全磁碟加密解決方案(包括 BitLocker)從 RAM 中提取金鑰的潛在脆弱性。
2019-09
Microsoft 更改 BitLocker 預設設定,對自加密硬碟優先使用軟體加密,以應對硬體加密缺陷。
2022-11
Microsoft 發布關於 BitLocker 繞過漏洞 (CVE-2022-41099) 的諮詢,該漏洞需要手動更新 Windows 復原環境 (WinRE)。
2025-07
Microsoft 修補了 Windows 復原環境中的一個漏洞 (CVE-2025-48804),但舊版簽名組件仍可被利用進行降級攻擊 (BitUnlocker)。
2026-05
研究員 Chaotic Eclipse (Nightmare-Eclipse) 公開 YellowKey 零日漏洞的概念驗證,該漏洞透過特製 USB 裝置繞過 Windows 11 和 Server 2022/2025 上的 BitLocker 加密。
📎 來源 (16)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
- Google Search Source
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: iTNews Australia ↗

