Microsoft heeft mitigaties vrijgegeven voor YellowKey, een recent ontdekte zero-day kwetsbaarheid in Windows BitLocker die toegang tot beveiligde opslagvolumes mogelijk maakt. De kwetsbaarheid werd vorige week openbaar gemaakt door een anonieme onderzoeker onder de naam 'Nightmare Eclipse', die het als een achterdeur omschreef en een proof-of-concept exploit publiceerde.
Volgens Nightmare Eclipse bestaat de exploit uit het plaatsen van speciaal vervaardigde 'FsTx'-bestanden op een USB-stick of EFI-partitie, waarna het systeem wordt herstart in de Windows Recovery Environment (WinRE). Door tijdens het opstarten de CTRL-toets ingedrukt te houden, wordt een shell geactiveerd met onbeperkte toegang tot de BitLocker-beveiligde schijf. Eerder maakte dezelfde onderzoeker ook de zero-days BlueHammer (CVE-2026-33825) en RedSun bekend, beide lokale privilege-escalatie kwetsbaarheden die inmiddels actief worden misbruikt. Daarnaast werden de zero-days GreenPlasma en UnDefend gelekt, waarmee respectievelijk een SYSTEM-shell kan worden verkregen en Microsoft Defender updates kunnen worden geblokkeerd.
Hoewel de precieze aanleiding voor deze reeks lekken onduidelijk blijft, gaf Nightmare Eclipse eerder aan dat het een protest is tegen de wijze waarop Microsoft’s Security Response Center (MSRC) eerdere meldingen heeft afgehandeld. Op dinsdag maakte Microsoft bekend dat de YellowKey-kwetsbaarheid nu wordt gevolgd onder CVE-2026-45585 en publiceerde het mitigatieadviezen om aanvallen te voorkomen zolang er nog geen beveiligingsupdate beschikbaar is, zoals in de advisering van dinsdag staat beschreven.
Microsoft adviseert onder meer om de autofstx.exe vermelding uit de BootExecute waarde van de Session Manager in het register te verwijderen en vervolgens het vertrouwen in BitLocker voor WinRE opnieuw in te stellen volgens de procedure uit de CVE-2026-33825 advisering. Dit voorkomt dat de FsTx Auto Recovery Utility automatisch start bij het laden van WinRE, waardoor de Transactional NTFS replay die winpeshl.ini verwijdert niet meer plaatsvindt, zoals door beveiligingsanalist Will Dormann wordt uitgelegd. Daarnaast raadt Microsoft aan om BitLocker op reeds versleutelde apparaten te configureren van 'TPM-only' naar 'TPM+PIN' modus, zodat een pre-boot PIN vereist is om de schijf te ontsleutelen en YellowKey-aanvallen worden geblokkeerd. Voor niet-versleutelde systemen kunnen beheerders via Microsoft Intune of Groepsbeleid de optie 'Require additional authentication at startup' inschakelen en zorgen dat 'Configure TPM startup PIN' is ingesteld op 'Require startup PIN with TPM'.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *