YellowKey被归类为一种BitLocker安全功能绕过漏洞。目前已确认影响多个现代Windows版本,包括:
该漏洞的CVSS评分为6.8,属于中等严重级别,但在企业环境中仍然具有现实风险,因为许多组织依赖BitLocker来保护笔记本电脑或服务器中的敏感数据。
与远程攻击不同,YellowKey必须具备设备的物理访问权限才能利用。攻击者需要重启设备,并能够进入系统启动或恢复环境。
尽管条件有限,但在现实场景中并不罕见。例如设备丢失、旅行期间被暂时扣留、无人值守的工作站或分支机构终端等情况,都可能给攻击者提供机会。
公开的概念验证(PoC)显示,该攻击利用了**Windows恢复环境(WinRE)**在处理文件系统事务日志时的行为。
大致流程如下:
结果就是:攻击者可能在恢复模式下读取本应被加密保护的数据。
很多组织在威胁模型中假设:只要启用了BitLocker,即使设备丢失,数据仍然安全。但YellowKey提醒我们,这种假设并不总是成立。
常见风险场景包括:
如果系统配置为仅使用TPM自动解锁BitLocker,风险会更高,因为系统启动时可能无需用户输入即可解锁磁盘。
在漏洞公开时,微软尚未发布完整补丁,但提供了若干临时防护建议。
autofstx.exe BootExecute 项管理员可以从WinRE镜像的注册表 BootExecute 值中删除 autofstx.exe。这样可以阻止攻击利用的Transactional NTFS事务回放机制。
微软建议将BitLocker配置为TPM + PIN启动认证,而不是仅依赖TPM自动解锁。这样系统启动时需要输入PIN码,从而显著降低物理攻击者获取磁盘访问权限的可能性。
其他建议的防御措施包括:
这些措施属于“纵深防御”,目的是防止攻击者进入恢复环境并执行攻击。
YellowKey由一名安全研究人员公开披露,其在线别名为Chaotic Eclipse或Nightmare‑Eclipse。研究者同时发布了概念验证代码,展示了漏洞的实际利用方式。
这次披露属于其一系列Windows漏洞研究的一部分,其中还包括针对其他微软组件的零日漏洞报告。
在安全行业中,一旦PoC公开,在厂商发布补丁之前,漏洞被利用的门槛通常会明显降低。
在官方修复发布之前,安全团队可以关注以下潜在异常信号:
这些迹象可能表明攻击者试图操纵系统启动链或恢复环境。
YellowKey再次说明一个核心安全原则:磁盘加密本身并不能完全保证数据安全。
加密机制、启动加载器、恢复环境以及固件配置实际上属于同一个信任链。如果其中任何一环被攻击者操控,都可能削弱加密的保护效果。
因此,对于依赖BitLocker保护数据的组织来说,在微软发布正式补丁之前,将磁盘加密、预启动认证、固件安全和启动控制策略结合使用,仍然是降低风险的关键做法。