Исследователь под псевдонимом Nightmare Eclipse 11 июня опубликовал новый эксплойт для Windows и заявил, что он дает обход BitLocker через среду восстановления WinRE. Для корпоративных ИБ-команд и администраторов это неприятный сигнал не только из-за самого бага, но и из-за контекста: за двое суток это уже вторая публичная публикация кода под Windows, а счет таких релизов у автора дошел до восьми.
Как пишет The Register, новая находка получила название GreatXML. По словам самого исследователя, уязвимость была обнаружена случайно и на ее поиск ушло около четырех часов. Автор утверждает, что проблема затрагивает любую систему, на которой когда-либо запускался Microsoft Defender Offline scan. Сценарий, который он описал, выглядит так: нужно скопировать файл unattend.xml и каталог Recovery в корень recovery-раздела, затем перезагрузить машину в WinRE через Shift + Restart. Если все сработает, должна открыться командная строка с полным доступом к зашифрованному тому.
На бумаге это звучит как очень плохая новость для Windows-админов: BitLocker в корпоративной среде часто считается последней линией защиты на потерянных ноутбуках, рабочих станциях вне офиса и устройствах с гибридным режимом работы. Если заявленный обход BitLocker действительно воспроизводим без дополнительных условий, это уже не просто локальная ошибка, а удар по одному из базовых механизмов защиты данных в экосистеме Microsoft. Проблема в том, что пока между громким описанием и проверяемой эксплуатацией есть заметный зазор.
Этот зазор быстро показал независимый исследователь Will Dormann. Он повторил шаги Nightmare Eclipse и публично написал, что описание выглядит спорно. В его тестах командная строка появлялась не просто после входа в WinRE, а только при следующем запуске Microsoft Defender Offline scan. А чтобы инициировать такой скан, по словам Dormann, нужно сначала войти в Windows и иметь административные права. И здесь начинается самое интересное: если у атакующего уже есть такой уровень доступа, он и без экзотических трюков может управлять BitLocker куда более прямолинейно. Иными словами, вопрос не только в том, существует ли баг, но и в том, меняет ли он реальную модель угроз.
Для Microsoft вся эта история особенно токсична из-за серийности. GreatXML появился буквально через день после публикации эксплойта RoguePlanet, который, по заявлению автора, позволяет повысить локальные привилегии до уровня SYSTEM. Это уже восьмая публичная публикация от Nightmare Eclipse. Шесть предыдущих уязвимостей — RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma и MiniPlasma — Microsoft закрыла в июньский Patch Tuesday. По данным издания, компания уже подтвердила, что знает о RoguePlanet и изучает обоснованность заявлений, но по GreatXML на момент публикации отдельного ответа не дала.
Отдельная линия сюжета — конфликт между Microsoft и самим исследователем. Компания ранее заявляла, что ни одна из этих уязвимостей не была передана через официальные каналы до публикации. Один из GitHub-аккаунтов Nightmare Eclipse был заблокирован, а попытка давить на автора юридической риторикой вызвала резкую реакцию в ИБ-сообществе. После этого тон Microsoft смягчился, но сам исследователь, которого часть коллег считает бывшим сотрудником компании, продолжил выкладывать новые находки. На этом фоне каждая новая публикация работает не только как технический артефакт, но и как демонстрация того, что классическая схема responsible disclosure здесь уже не работает.
Для российских команд разработки, DevSecOps и ИТ-руководителей практический вывод пока довольно приземленный. Во-первых, не стоит автоматически трактовать GreatXML как гарантированный полный компромисс всех машин с BitLocker: даже независимая проверка уже показала, что условия эксплуатации, вероятно, сложнее, чем описал автор. Во-вторых, сам кейс полезен как напоминание, что WinRE, recovery-разделы и офлайн-механизмы защитных продуктов часто живут в серой зоне между удобством восстановления и безопасностью. Их редко аудируют так же тщательно, как боевые сервисы, хотя именно там периодически прячутся обходные маршруты. В-третьих, организациям стоит перепроверить, как у них устроен контроль локальных администраторов, доступ к recovery-разделам, запуск Defender Offline и мониторинг нештатных загрузок в среду восстановления. Если эксплойт требует уже имеющихся привилегий, это не отменяет риска: он просто смещается из категории «взлом с нуля» в категорию «тихое добивание уже частично скомпрометированной машины».
Главный вопрос теперь не в том, был ли очередной громкий релиз враждебным жестом в сторону Microsoft, а в том, подтвердится ли заявленный обход BitLocker в воспроизводимом и практически значимом виде на разных ветках Windows 11 и корпоративных конфигурациях. Если подтвердится, Redmond получит не просто еще один патч вне очереди, а еще одну трещину в доверии к защитным механизмам Windows. Если нет, история все равно останется показательной: публичный слив кода и спорная документация уже заставили рынок разбирать внутренности WinRE внимательнее, чем ему, вероятно, хотелось бы. Подробности первоисточника — в материале .