Изследовател публикува експлойти за нови 0-day уязвимости в Windows и BitLocker

YellowKey и GreenPlasma засягат BitLocker и привилегиите в Windows

Изследовател по киберсигурност публикува proof-of-concept (PoC) експлойти за две непачнати уязвимости в Microsoft Windows, наречени YellowKey и GreenPlasma. Според публикуваната информация едната слабост позволява заобикаляне на BitLocker, а другата – локална ескалация на привилегии до SYSTEM ниво.

Авторът на експлойтите, известен онлайн като Chaotic Eclipse или Nightmare Eclipse, вече е публикувал и други controversial Windows zero-day разработки, включително BlueHammer и RedSun, които впоследствие са били използвани в реални атаки.

YellowKey атакува Windows Recovery Environment

Според изследователя уязвимостта YellowKey функционира практически като „задна врата“ в BitLocker, тъй като използва компонент, наличен само в Windows Recovery Environment (WinRE) – средата за възстановяване на Windows.

Атаката засяга:

  • Windows 11;
  • Windows Server 2022;
  • Windows Server 2025.

Методът включва поставяне на специално подготвени FsTx файлове върху USB устройство или EFI дял, след което системата се рестартира в WinRE режим. При задържане на CTRL се активира shell с достъп до отключения BitLocker дял.

Според публикуваните данни експлойтът може да работи и без външен носител чрез копиране на файловете директно в EFI дяла на целевата система.

Независими експерти потвърждават експлойта

Независимият изследовател Кевин Бомонт потвърди, че YellowKey работи успешно и заяви, че уязвимостта на практика представлява backdoor механизъм в BitLocker.

Като временна защита той препоръчва:

  • използване на BitLocker PIN;
  • BIOS парола;
  • ограничаване на физическия достъп до устройствата.

По-късно Chaotic Eclipse твърди, че уязвимостта може да бъде експлоатирана дори в TPM+PIN конфигурации, макар че PoC код за този сценарий засега не е публикуван.

Как работи атаката

Според анализа на Уил Дорман атаката използва NTFS транзакции в комбинация с Windows Recovery Image.

При стартиране на Windows Recovery системата проверява за директории \System Volume Information\FsTx на свързаните устройства и автоматично възпроизвежда NTFS логовете.

Това позволява изтриване на файла:

X:\Windows\System32\winpeshl.ini

В резултат вместо стандартната Recovery среда се стартира CMD shell с отключен диск.

TPM-only BitLocker остава рисков

Експертите отбелязват, че настоящият вариант на YellowKey работи основно при TPM-only конфигурации на BitLocker, при които устройството автоматично отключва криптирания диск по време на boot процеса.

Това означава, че:

  • експлойтът не работи върху откраднати дискове, извадени от оригиналното устройство;
  • атаката изисква достъп до самата машина;
  • TPM ключовете трябва да са налични на оригиналния хардуер.

Според анализаторите случаят демонстрира рисковете от автоматичното отключване на криптирани устройства без допълнителна автентикация.

GreenPlasma позволява SYSTEM привилегии

Втората уязвимост – GreenPlasma – представлява локална ескалация на привилегии чрез механизма CTFMON в Windows.

Изследователят я описва като:

„Windows CTFMON Arbitrary Section Creation Elevation of Privileges Vulnerability“

Уязвимостта позволява на непривилегирован потребител да създава memory-section обекти в директории, достъпни за SYSTEM процеси. Това потенциално дава възможност за манипулиране на услуги и драйвери, които се доверяват на тези пътища.

Публикуваният PoC не предоставя пълен SYSTEM shell, но според автора съдържа достатъчно информация за опитни атакуващи да разработят пълна експлоатация.

Напрежение между изследователя и Microsoft

Chaotic Eclipse заявява, че публикува експлойтите заради недоволство от начина, по който Microsoft обработва докладваните уязвимости.

Изследователят твърди още, че:

  • Microsoft е „тихо“ коригирала RedSun;
  • не е присвоила CVE идентификатор;
  • не е осигурила достатъчна прозрачност по случая.

Той дори намекна за „голяма изненада“ за следващия Patch Tuesday.

От своя страна Microsoft заяви, че разследва докладваните проблеми и подчерта подкрепата си за coordinated vulnerability disclosure практиките, при които уязвимостите се отстраняват преди публичното им разкриване.

Поредният пример за риска от публични zero-day течове

Случаят отново поставя фокус върху етичния и оперативен риск при публикуването на непачнати експлойти.

От една страна изследователите настояват за по-бърза реакция и прозрачност от големите технологични компании. От друга –  публикуване на работещи PoC инструменти често води до бързо интегриране на атаките в реални кампании, ransomware операции и post-exploitation рамки.

Особено притеснителен е фактът, че BitLocker традиционно се разглежда като ключов механизъм за защита на корпоративни и държавни устройства, а всяка слабост в WinRE или boot веригата може да има сериозни последици за физически компрометирани системи.

e-security.bg

Подобни

Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy