SAMORZĄDOWY PORTAL EDUKACYJNY
O CYBERBEZPIECZEŃSTWIE

Bitlocker pod presją

BitLocker od lat stanowi fundament ochrony danych w środowiskach Windows i często traktujesz go jako ostatnią linię obrony w przypadku utraty lub kradzieży sprzętu. Najnowsza podatność oznaczona jako CVE-2026-45585, znana jako YellowKey, podważa to założenie. Problem nie dotyczy kryptografii ani siły algorytmów. Atak uderza w mechanizmy zaufania związane z uruchamianiem systemu i środowiskiem odzyskiwania. To oznacza, że nawet poprawnie skonfigurowane szyfrowanie pełnodyskowe może nie ochronić danych, jeśli nie uwzględnisz scenariusza fizycznego dostępu do urządzenia. Jeśli odpowiadasz za bezpieczeństwo w jednostce samorządu terytorialnego, musisz traktować tę podatność jako sygnał do natychmiastowego przeglądu swoich polityk bezpieczeństwa.

Obraz przedstawia grafikę związaną z cyberbezpieczeństwem i atakiem na szyfrowanie BitLocker. Widać zamaskowaną osobę przy komputerze, ekran z trybem odzyskiwania WinRE oraz symbole kłódek i klucza USB. Grafika sugeruje zagrożenie dla zabezpieczeń danych i nowy sposób ataku nazwany „YellowKey”. Źródło: Copilot

Na czym polega podatność YellowKey

YellowKey to luka typu security feature bypass, która pozwala ominąć mechanizmy BitLocker bez łamania szyfrowania. Atak koncentruje się na Windows Recovery Environment, czyli środowisku odzyskiwania systemu. W praktyce atakujący przygotowuje specjalnie zmodyfikowane pliki FsTx i umieszcza je na nośniku USB lub w partycji EFI. Następnie uruchamia komputer w trybie odzyskiwania WinRE. W określonych warunkach system uruchamia powłokę z dostępem do woluminu, który został już automatycznie odszyfrowany przez TPM. Nie potrzebujesz hasła, klucza odzyskiwania ani dostępu do sieci. Wystarczy fizyczny dostęp do urządzenia. Z punktu widzenia administracyjnego to kluczowa informacja. BitLocker działa poprawnie, ale jego założenia o zaufanym środowisku rozruchowym zostały wykorzystane przeciwko niemu.

Dlaczego to problem dla administracji publicznej? W środowisku JST masz do czynienia z laptopami urzędników, komputerami w punktach obsługi mieszkańców i serwerami w lokalnych serwerowniach. W wielu przypadkach urządzenia opuszczają bezpieczne środowisko. Trafiają do pracy zdalnej, serwisów lub są przechowywane w miejscach o ograniczonej kontroli fizycznej. YellowKey uderza dokładnie w ten scenariusz. Wystarczy kradzież laptopa z urzędu lub dostęp do urządzenia pozostawionego w serwisie. Atakujący może w kilka minut uzyskać dostęp do danych mieszkańców, dokumentów czy baz lokalnych aplikacji. Zwróć uwagę na jeden szczegół. Najbardziej narażone są konfiguracje TPM-only. W wielu wdrożeniach to domyślny wariant BitLocker, ponieważ użytkownik nie musi wpisywać PIN-u przy starcie systemu. To pokazuje realny konflikt między wygodą użytkownika a bezpieczeństwem danych.

Atak wykorzystuje mechanizm Transactional NTFS w WinRE. System przetwarza specjalne logi zapisane w katalogu System Volume Information FsTx. W wyniku tego procesu usuwany jest plik odpowiedzialny za kontrolę interfejsu odzyskiwania. System zamiast bezpiecznego środowiska uruchamia cmd.exe. Na tym etapie wolumin jest już widoczny jako odszyfrowany. TPM uznał środowisko za zaufane i udostępnił klucz. Nie licz na EDR czy klasyczne narzędzia antywirusowe. One nie działają na tym etapie rozruchu.

YellowKey pokazuje jedną rzecz. Szyfrowanie pełnodyskowe nie zabezpiecza danych w każdym scenariuszu. Chroni tylko wtedy, gdy kontrolujesz łańcuch zaufania rozruchu. W praktyce musisz traktować fizyczny dostęp jako pełnoprawny wektor ataku. To oznacza:

  • analizę konfiguracji BitLocker w każdej jednostce
  • audyt ustawień TPM i polityk startowych
  • testy odporności środowiska recovery
  • symulacje utraty sprzętu

W wielu organizacjach testy kończą się na sprawdzeniu czy BitLocker jest włączony. To stanowczo za mało.

Twoje działania w najbliższych dniach zdecydują o tym, czy BitLocker pozostanie skutecznym narzędziem ochrony danych w twojej organizacji. YellowKey nie jest tylko ciekawostką techniczną. To przykład błędu w założeniach projektowych, który zmienia sposób myślenia o bezpieczeństwie endpointów.

 Źródła:

msrc.microsoft.com; Funkcja Windows BitLocker Funkcja Obejściu

nvd.nist.gov; CVE-2026-45585 Detail

Hexnode; YellowKey BitLocker bypass and the risks in WinRE recovery paths

Cyber Unit; Windows BitLocker Zero-Day (YellowKey)

 

AI ACT- Niniejszy tekst i/lub grafika zostały wygenerowane lub poprawione przy użyciu narzędzi SI, oraz opracowane przez człowieka.