YellowKey 被分類為 BitLocker 安全功能繞過漏洞(security‑feature bypass),主要影響 Windows 11 以及 Windows Server 2022 / 2025 系統。
該漏洞的 CVSS 評分為 6.8,屬於中等嚴重度。不過對於依賴 BitLocker 保護機密資料的企業環境,例如筆電或伺服器,仍然具有實際風險。
與常見的遠端攻擊不同,YellowKey 需要攻擊者取得裝置的實體接觸權,例如可以重新啟動電腦並進入開機或復原環境。
雖然條件看似嚴格,但在現實情境中並不罕見,例如:
在這些情境下,很多組織原本假設 BitLocker 已足以保護資料。
公開的概念驗證(PoC)顯示,攻擊主要利用 Windows Recovery Environment(WinRE) 的復原機制。WinRE 是 Windows 內建的系統工具,用來修復開機問題或進行系統復原。
攻擊流程大致如下:
在某些情況下,因為復原環境對檔案系統狀態的處理方式,BitLocker 保護的磁碟卷可能會在該 shell 中變得可讀取。
換句話說:攻擊者不需要 BitLocker 金鑰或使用者密碼,就可能讀取磁碟資料。
很多企業的 BitLocker 設定採用 TPM‑only 自動解鎖。這意味著裝置開機時,只要硬體驗證通過,系統就會自動解鎖磁碟。
如果攻擊者能夠控制開機流程,例如:
就有可能利用這類漏洞取得資料。因此在安全模型中,開機鏈(boot chain)與復原環境其實與加密本身同樣重要。
漏洞公開時,Microsoft 尚未發布完整修補,但已提供管理員可採取的防護措施。
Microsoft 建議從 WinRE 映像檔的 BootExecute registry value 中移除 autofstx.exe。
這樣可以阻止 Transactional NTFS replay 機制,而該機制正是漏洞利用所依賴的部分。
另一項重要建議是將 BitLocker 改為 TPM + PIN 驗證模式。
這表示裝置開機時必須輸入 PIN 才能解鎖磁碟,大幅降低單純依靠 TPM 自動解鎖的風險。
企業亦可透過以下方式進一步降低攻擊面:
這些屬於「防禦縱深」措施,可降低攻擊者進入復原環境的機會。
YellowKey 是由安全研究員 Chaotic Eclipse(又名 Nightmare‑Eclipse)公開披露。研究者同時發布了漏洞的 PoC 攻擊程式碼。
報導指出,這只是該研究員一系列 Windows 漏洞披露的一部分,其中還包括其他針對 Microsoft 元件的零日問題。
當 PoC 被公開後,即使漏洞本身需要實體接觸,攻擊門檻仍然會降低,因為其他人可以直接利用公開的技術細節。
在正式修補發布之前,安全團隊可留意以下異常跡象:
這些事件都可能與嘗試利用此攻擊路徑有關。
YellowKey 再次提醒一個安全原則:
全磁碟加密本身並不足以保護資料,如果攻擊者可以操控開機或復原鏈。
開機載入器、復原環境與韌體設定,都屬於同一個信任邊界。只要其中任何一環出現弱點,就可能削弱原本設計用來保護資料的加密機制。
對於依賴 BitLocker 的企業來說,在補丁推出之前,結合 預開機驗證、韌體安全設定與嚴格的開機控制 仍然是最實際的防護策略。