YellowKey и GreenPlasma засягат BitLocker и привилегиите в Windows
Изследовател по киберсигурност публикува proof-of-concept (PoC) експлойти за две непачнати уязвимости в Microsoft Windows, наречени YellowKey и GreenPlasma. Според публикуваната информация едната слабост позволява заобикаляне на BitLocker, а другата – локална ескалация на привилегии до SYSTEM ниво.
Авторът на експлойтите, известен онлайн като Chaotic Eclipse или Nightmare Eclipse, вече е публикувал и други controversial Windows zero-day разработки, включително BlueHammer и RedSun, които впоследствие са били използвани в реални атаки.
YellowKey атакува Windows Recovery Environment
Според изследователя уязвимостта YellowKey функционира практически като „задна врата“ в BitLocker, тъй като използва компонент, наличен само в Windows Recovery Environment (WinRE) – средата за възстановяване на Windows.
Атаката засяга:
- Windows 11;
- Windows Server 2022;
- Windows Server 2025.
Методът включва поставяне на специално подготвени FsTx файлове върху USB устройство или EFI дял, след което системата се рестартира в WinRE режим. При задържане на CTRL се активира shell с достъп до отключения BitLocker дял.
Според публикуваните данни експлойтът може да работи и без външен носител чрез копиране на файловете директно в EFI дяла на целевата система.
Независими експерти потвърждават експлойта
Независимият изследовател Кевин Бомонт потвърди, че YellowKey работи успешно и заяви, че уязвимостта на практика представлява backdoor механизъм в BitLocker.
Като временна защита той препоръчва:
- използване на BitLocker PIN;
- BIOS парола;
- ограничаване на физическия достъп до устройствата.
По-късно Chaotic Eclipse твърди, че уязвимостта може да бъде експлоатирана дори в TPM+PIN конфигурации, макар че PoC код за този сценарий засега не е публикуван.
Как работи атаката
Според анализа на Уил Дорман атаката използва NTFS транзакции в комбинация с Windows Recovery Image.
При стартиране на Windows Recovery системата проверява за директории \System Volume Information\FsTx на свързаните устройства и автоматично възпроизвежда NTFS логовете.
Това позволява изтриване на файла:
X:\Windows\System32\winpeshl.ini
В резултат вместо стандартната Recovery среда се стартира CMD shell с отключен диск.
TPM-only BitLocker остава рисков
Експертите отбелязват, че настоящият вариант на YellowKey работи основно при TPM-only конфигурации на BitLocker, при които устройството автоматично отключва криптирания диск по време на boot процеса.
Това означава, че:
- експлойтът не работи върху откраднати дискове, извадени от оригиналното устройство;
- атаката изисква достъп до самата машина;
- TPM ключовете трябва да са налични на оригиналния хардуер.
Според анализаторите случаят демонстрира рисковете от автоматичното отключване на криптирани устройства без допълнителна автентикация.
GreenPlasma позволява SYSTEM привилегии
Втората уязвимост – GreenPlasma – представлява локална ескалация на привилегии чрез механизма CTFMON в Windows.
Изследователят я описва като:
„Windows CTFMON Arbitrary Section Creation Elevation of Privileges Vulnerability“
Уязвимостта позволява на непривилегирован потребител да създава memory-section обекти в директории, достъпни за SYSTEM процеси. Това потенциално дава възможност за манипулиране на услуги и драйвери, които се доверяват на тези пътища.
Публикуваният PoC не предоставя пълен SYSTEM shell, но според автора съдържа достатъчно информация за опитни атакуващи да разработят пълна експлоатация.
Напрежение между изследователя и Microsoft
Chaotic Eclipse заявява, че публикува експлойтите заради недоволство от начина, по който Microsoft обработва докладваните уязвимости.
Изследователят твърди още, че:
- Microsoft е „тихо“ коригирала RedSun;
- не е присвоила CVE идентификатор;
- не е осигурила достатъчна прозрачност по случая.
Той дори намекна за „голяма изненада“ за следващия Patch Tuesday.
От своя страна Microsoft заяви, че разследва докладваните проблеми и подчерта подкрепата си за coordinated vulnerability disclosure практиките, при които уязвимостите се отстраняват преди публичното им разкриване.
Поредният пример за риска от публични zero-day течове
Случаят отново поставя фокус върху етичния и оперативен риск при публикуването на непачнати експлойти.
От една страна изследователите настояват за по-бърза реакция и прозрачност от големите технологични компании. От друга – публикуване на работещи PoC инструменти често води до бързо интегриране на атаките в реални кампании, ransomware операции и post-exploitation рамки.
Особено притеснителен е фактът, че BitLocker традиционно се разглежда като ключов механизъм за защита на корпоративни и държавни устройства, а всяка слабост в WinRE или boot веригата може да има сериозни последици за физически компрометирани системи.









