YellowKey: BitLocker एन्क्रिप्शन को बायपास करने वाला नया Windows Zero‑Day
YellowKey (CVE‑2026‑45585) एक BitLocker security‑feature bypass है जो Windows 11 और Windows Server 2022/2025 में पाया गया है और जिसके लिए हमलावर को डिवाइस तक भौतिक पहुंच चाहिए। अटैक में crafted FsTx (Transactional NTFS) फाइलों को USB या EFI पार्टिशन में रखकर सिस्टम को Windows Recovery Environment में बूट कराया जाता...
What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker encYellowKey demonstrates how weaknesses in recovery and boot workflows can undermine full‑disk encryption protections.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: What is the “YellowKey” BitLocker zero‑day vulnerability (CVE‑2026‑45585) that allows attackers with physical access to bypass BitLocker enc. Article summary: YellowKey is a publicly disclosed BitLocker security-feature bypass, tracked as CVE-2026-45585, that reportedly lets an attacker use Windows Recovery Environment and crafted FsTx/Transactional NTFS files to reach data on. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "*A stolen Windows 11 laptop and a USB stick are enough to read a BitLocker-encrypted drive using nothing but Microsoft’s own recovery tools, and the researcher is holding back a fo" source context "YellowKey: The Unpatched BitLocker Bypass Hidden in Windows ..." Reference image 2: visual subject "A ze
openai.com
BitLocker को इस तरह डिजाइन किया गया है कि यदि कोई लैपटॉप या सर्वर चोरी भी हो जाए तो उसमें मौजूद डेटा एन्क्रिप्शन की वजह से सुरक्षित रहे। लेकिन हाल ही में सामने आई एक नई कमजोरी—YellowKey (CVE‑2026‑45585)—दिखाती है कि अगर सिस्टम के recovery या boot मैकेनिज़्म में खामी हो तो full‑disk encryption भी कमजोर पड़ सकता है।
सुरक्षा शोधकर्ताओं के अनुसार यह कमजोरी Windows Recovery Environment (WinRE) का दुरुपयोग करके BitLocker सुरक्षा को बायपास कर सकती है। Microsoft ने इस समस्या को स्वीकार किया है और जब तक स्थायी पैच जारी नहीं होता, तब तक कुछ अस्थायी mitigation उपाय सुझाए हैं।
YellowKey (CVE‑2026‑45585) क्या है
YellowKey को BitLocker security‑feature bypass vulnerability के रूप में वर्गीकृत किया गया है। यह मुख्य रूप से Windows 11 और Windows Server 2022/2025 जैसे आधुनिक Windows सिस्टम को प्रभावित करता है।
इस vulnerability का CVSS स्कोर 6.8 है, जो मध्यम स्तर का जोखिम दिखाता है। लेकिन जिन संगठनों के लिए BitLocker डेटा सुरक्षा की प्रमुख परत है—जैसे लैपटॉप या सर्वर—उनके लिए इसका प्रभाव गंभीर हो सकता है।
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
"YellowKey: BitLocker एन्क्रिप्शन को बायपास करने वाला नया Windows Zero‑Day" का संक्षिप्त उत्तर क्या है?
YellowKey (CVE‑2026‑45585) एक BitLocker security‑feature bypass है जो Windows 11 और Windows Server 2022/2025 में पाया गया है और जिसके लिए हमलावर को डिवाइस तक भौतिक पहुंच चाहिए।
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
YellowKey (CVE‑2026‑45585) एक BitLocker security‑feature bypass है जो Windows 11 और Windows Server 2022/2025 में पाया गया है और जिसके लिए हमलावर को डिवाइस तक भौतिक पहुंच चाहिए। अटैक में crafted FsTx (Transactional NTFS) फाइलों को USB या EFI पार्टिशन में रखकर सिस्टम को Windows Recovery Environment में बूट कराया जाता है, जिससे एक shell खुल सकती है और एन्क्रिप्टेड ड्राइव तक पहुंच मिल सकती है।
मुझे अभ्यास में आगे क्या करना चाहिए?
Microsoft ने अस्थायी सुरक्षा उपाय सुझाए हैं—जैसे WinRE में autofstx.exe BootExecute एंट्री हटाना, BitLocker में TPM+PIN सक्षम करना और boot सुरक्षा को मजबूत करना—जब तक आधिकारिक पैच जारी नहीं होता।
महत्वपूर्ण बात यह है कि यह remote exploit नहीं है। इसे इस्तेमाल करने के लिए हमलावर को डिवाइस तक भौतिक पहुंच (physical access) चाहिए—जैसे मशीन को रीबूट करना और उसके boot या recovery environment से इंटरैक्ट करना।
फिर भी यह खतरनाक इसलिए माना जा रहा है क्योंकि कई सुरक्षा मॉडल यह मानकर चलते हैं कि BitLocker एन्क्रिप्शन चोरी या कब्ज़े में आए डिवाइस के डेटा को सुरक्षित रखेगा।
YellowKey हमला कैसे काम करता है
प्रकाशित proof‑of‑concept (PoC) में दिखाया गया है कि यह हमला Windows Recovery Environment (WinRE) के व्यवहार का फायदा उठाता है। WinRE वह बिल्ट‑इन वातावरण है जिसका उपयोग Windows सिस्टम की मरम्मत या ट्रबलशूटिंग के लिए किया जाता है।
सरल शब्दों में हमला इस तरह चलता है:
हमलावर USB ड्राइव या EFI पार्टिशन पर विशेष रूप से तैयार FsTx (Transactional NTFS) फाइलें रखता है।
लक्ष्य सिस्टम को Windows Recovery Environment (WinRE) में रीबूट किया जाता है।
जब WinRE recovery प्रक्रिया के दौरान इन FsTx फाइलों को प्रोसेस करता है, तो exploit सक्रिय हो सकता है और एक command shell खुल सकती है।
इस shell के माध्यम से हमलावर को सिस्टम की स्टोरेज ड्राइव तक पहुंच मिल सकती है—भले ही वह BitLocker से एन्क्रिप्टेड क्यों न हो।
रिपोर्टों के अनुसार, recovery प्रक्रिया के दौरान फाइल सिस्टम की स्थिति को संभालने के तरीके की वजह से BitLocker‑सुरक्षित वॉल्यूम उस समय एक्सेसिबल हो सकता है।
Physical‑Access हमले अभी भी क्यों महत्वपूर्ण हैं
कई लोग सोचते हैं कि अगर हमला remote नहीं है तो जोखिम कम है। लेकिन वास्तविक दुनिया में ऐसे परिदृश्य आम हैं जहाँ किसी को डिवाइस तक अस्थायी या स्थायी भौतिक पहुंच मिल जाती है। उदाहरण:
चोरी हुए या खोए हुए लैपटॉप
यात्रा या जांच के दौरान जब्त किए गए डिवाइस
unattended ऑफिस वर्कस्टेशन
शाखा कार्यालय या कियोस्क सिस्टम
विशेष रूप से वे सिस्टम अधिक जोखिम में हो सकते हैं जहाँ BitLocker केवल TPM‑based automatic unlock के साथ कॉन्फ़िगर है। ऐसे मामलों में सिस्टम बूट होते समय डिस्क स्वतः अनलॉक हो सकती है।
Microsoft द्वारा सुझाए गए अस्थायी Mitigations
जब यह कमजोरी सार्वजनिक हुई तब तक Microsoft ने इसका पूर्ण सुरक्षा पैच जारी नहीं किया था। इसलिए कंपनी ने कुछ workaround‑based mitigation steps सुझाए हैं।
1. WinRE में autofstx.exe BootExecute एंट्री हटाना
Microsoft ने सुझाव दिया है कि एडमिन WinRE इमेज के BootExecute registry value से autofstx.exe एंट्री हटा दें। इससे Transactional NTFS replay मैकेनिज़्म निष्क्रिय हो जाता है, जिसका इस्तेमाल exploit करता है।
2. BitLocker में TPM + PIN सक्षम करना
केवल TPM‑based unlock के बजाय TPM + PIN authentication उपयोग करना अधिक सुरक्षित है। इससे सिस्टम स्टार्ट होते समय उपयोगकर्ता को PIN दर्ज करना पड़ता है, जिससे भौतिक हमलावर के लिए ड्राइव तक पहुंच कठिन हो जाती है।
3. Boot और recovery सुरक्षा मजबूत करना
संगठनों को अतिरिक्त सुरक्षा उपाय भी लागू करने की सलाह दी गई है:
USB या external boot को सीमित या बंद करना
UEFI/BIOS settings को मजबूत एडमिन पासवर्ड से सुरक्षित करना
Secure Boot सक्षम रखना
WinRE या boot configuration में बदलाव की निगरानी करना
ये उपाय हमलावर के लिए उस recovery environment तक पहुंचना कठिन बनाते हैं जिसका इस्तेमाल exploit करता है।
YellowKey का खुलासा किसने किया
इस vulnerability का सार्वजनिक खुलासा एक सुरक्षा शोधकर्ता ने किया, जो ऑनलाइन Chaotic Eclipse और Nightmare‑Eclipse नामों से जाने जाते हैं। उन्होंने इस तकनीक का proof‑of‑concept कोड भी जारी किया।
रिपोर्टों के अनुसार यह शोधकर्ता Microsoft से जुड़े अन्य zero‑day मुद्दों—जैसे GreenPlasma—का भी खुलासा कर चुके हैं, जिससे Windows सुरक्षा से जुड़ी व्यापक चर्चा शुरू हुई।
सुरक्षा विशेषज्ञ अक्सर चेतावनी देते हैं कि जब PoC कोड सार्वजनिक हो जाता है तो exploit बनाना आसान हो जाता है, खासकर तब जब आधिकारिक पैच अभी उपलब्ध न हो।
संगठनों को क्या मॉनिटर करना चाहिए
जब तक स्थायी पैच जारी नहीं होता, सुरक्षा टीमों को कुछ संकेतों पर विशेष ध्यान देना चाहिए:
अचानक Windows Recovery Environment में बूट होना
WinRE images या BootExecute registry में बदलाव
boot order, EFI partitions या Secure Boot settings में परिवर्तन
अनधिकृत USB boot प्रयास
BitLocker protector या TPM configuration में अप्रत्याशित बदलाव
इन संकेतों की निगरानी से recovery या boot प्रक्रिया के साथ छेड़छाड़ का पता लगाया जा सकता है।
Disk Encryption सुरक्षा के लिए बड़ा सबक
YellowKey एक महत्वपूर्ण सुरक्षा सिद्धांत को उजागर करता है: सिर्फ full‑disk encryption पर्याप्त नहीं है यदि हमलावर boot या recovery chain को नियंत्रित कर सके।
Boot loader, recovery environment और firmware settings—all उसी भरोसे की सीमा का हिस्सा हैं जिस पर encryption आधारित है। इनमें से किसी भी हिस्से की कमजोरी पूरी सुरक्षा को प्रभावित कर सकती है।
इसलिए BitLocker पर निर्भर संगठनों के लिए encryption के साथ‑साथ pre‑boot authentication, firmware security और कड़े boot नियंत्रण लागू करना बेहद जरूरी है—कम से कम तब तक जब तक Microsoft CVE‑2026‑45585 के लिए पूर्ण समाधान जारी नहीं कर देता।
bleepingcomputer.comMicrosoft shares mitigation for YellowKey Windows zero-day
Comments
0 comments