КИБЕРБЕЗОПАСНОСТЬ

Zero-day в Windows 11 обходит BitLocker за секунды

Zero-day-эксплойт за секунды обходит защиту BitLocker в Windows 11 по умолчанию и открывает доступ к данным при физическом доступе к ПК.

✍️ Редакция iTech News | 15.05.2026 | ⏱ 4 мин | 👁 7 | Источник: Ars Technica
Zero-day в Windows 11 обходит BitLocker за секунды

Zero-day-эксплойт YellowKey позволяет за считанные секунды выполнить обход BitLocker на Windows 11 в конфигурации по умолчанию. Для атаки не нужен пароль пользователя или сложная цепочка уязвимостей: достаточно физического доступа к устройству и USB-накопителя. Для российских ИБ-команд, администраторов и тех, кто выдает ноутбуки сотрудникам, это неприятное напоминание: включенный BitLocker сам по себе еще не означает, что украденный ноутбук действительно останется закрытым.

О проблеме сообщает Ars Technica. По данным издания, эксплойт опубликовал на этой неделе исследователь под псевдонимом Nightmare-Eclipse. Речь идет о стандартной схеме защиты Windows 11, когда ключ расшифровки хранится только в TPM, без обязательного PIN-кода на старте. Именно такая конфигурация у многих организаций считается базовой: BitLocker включен, галочка стоит, аудит пройден, значит диск якобы защищен. YellowKey показывает, что в этом месте как раз и спрятана слабая точка.

Сценарий атаки выглядит пугающе бытовым. Нападающий копирует на USB-накопитель специальную папку FsTx, подключает флешку к устройству с включенным BitLocker и загружает систему так, чтобы попасть в Windows Recovery. После этого вместо штатного режима восстановления открывается командная строка CMD.EXE с полным доступом к содержимому диска. В обычной логике WinRE на этом этапе система должна запросить ключ восстановления BitLocker. Здесь этого не происходит. Иными словами, защита, которая должна была остановить любого постороннего у порога, просто молча отходит в сторону.

Самое интересное в этой истории не только обход BitLocker как таковой, но и то, как именно он, вероятно, устроен. Несколько исследователей, в том числе Кевин Бомонт и Уилл Дорманн, подтвердили, что описанный метод работает. При этом точный механизм пока не до конца понятен. Дорманн связывает поведение эксплойта с Transactional NTFS и библиотекой fstx.dll. По его наблюдениям, структура FsTx на одном томе каким-то образом влияет на содержимое другого тома во время запуска среды восстановления. В частности, речь может идти о подмене или удалении winpeshl.ini на диске X:, то есть файла, который определяет, что именно запускает Windows Recovery. Если эта интерпретация верна, история становится шире одной защиты диска: вопрос уже не только в TPM-only BitLocker, а в том, почему данные на одном носителе вообще способны вмешиваться в содержимое другого в таком контексте.

Для рынка корпоративной безопасности это плохая, но не шокирующая новость. Конфигурацию BitLocker с одним только TPM многие специалисты давно считали компромиссом между удобством и реальной защитой. Она хороша против случайной потери устройства и против совсем ленивого злоумышленника. Но как только у атакующего появляется физический доступ, модель угроз меняется. Именно поэтому в зрелых ИБ-практиках давно рекомендуют предзагрузочный PIN, а не только хранение ключа в TPM. YellowKey не столько ломает старую догму, сколько жестко напоминает, почему она и раньше выглядела слишком оптимистично.

Отдельно стоит посмотреть на это глазами бизнеса, а не только ИБ-исследователя. У многих компаний ноутбуки с Windows 11 и включенным BitLocker считаются достаточной мерой для работы с персональными данными, внутренними документами, исходным кодом и клиентскими материалами. В реальности такой подход мог создавать ложное чувство безопасности. Если устройство сотрудника украдено в командировке, забыто в такси или временно оказалось в чужих руках, риск теперь выглядит заметно конкретнее. И это особенно чувствительно для подрядчиков, которые работают с государственными заказчиками или регулируемыми данными, где полнодисковое шифрование часто вообще является обязательным условием.

Microsoft на момент публикации не дала технических пояснений и ограничилась сообщением, что изучает проблему. Это важная деталь: пока нет ни официального разбора причины, ни исправления, ни четкого списка затронутых сборок. Поэтому компаниям придется исходить не из комфортной формулы «патч выйдет во вторник», а из более приземленной логики снижения ущерба. На практике это означает пересмотр политики BitLocker, проверку того, где используется TPM-only режим, и оценку того, можно ли включить дополнительные барьеры на старте системы. Ars Technica упоминает рекомендацию Кевина Бомонта использовать пароль на BIOS, хотя сама же оговаривается, что не вполне ясно, насколько именно такая мера помогает против данного обхода. То есть готового серебряного патрона пока нет, а вот повод для ревизии настроек есть вполне конкретный.

История с YellowKey бьет ровно по той зоне, где корпоративная безопасность особенно любит простые ответы: включили шифрование, поставили галочку в политике, пошли дальше. Но если обход BitLocker действительно упирается не в экзотический лабораторный трюк, а в вполне воспроизводимую особенность WinRE и FsTx, то разговор быстро выйдет за пределы одной функции Windows 11. Тогда вопрос будет уже не в том, насколько надежен BitLocker по умолчанию, а в том, сколько еще защит в корпоративных образах считаются достаточными просто потому, что их никто давно не проверял в реальной модели физической атаки.

Поделиться: Telegram X LinkedIn