비트로커를 윈도우 11으로 업데이트한 후에도 5분 만에 해킹 가능
새로운 도구인 BitUnlocker는 BitLocker 보호를 빠르게 우회할 수 있습니다
Intrinsec 연구원들은 Windows 11에서 BitLocker 암호화 볼륨을 5분 미만에 해독하는 다운그레이드 공격의 작동 프로토타입(PoC)을 만들었습니다. 이 공격은 물리적 접근과 USB 저장 장치가 있을 때만 사용할 수 있습니다.
공격 방식
1. CVE‑2025‑48804 취약점
- Microsoft STORM 내부 팀이 발견하고 2025년 7월 패치 화요일에 수정한 네 개의 치명적인 제로데이 중 하나입니다.
- Windows 복구 환경(WinRE)에서 발생하며 SDI 파일(System Deployment Image) 처리와 관련이 있습니다.
- 부트 로더는 한 WIM 이미지의 무결성을 검사하지만, 공격자가 제어하는 두 번째 이미지를 추가할 수 있게 합니다. 결과적으로 수정된 WinRE가 로드되어 이미 해독된 볼륨에서 명령 프롬프트를 엽니다.
2. 서명 문제
- Microsoft는 2025년 7월 Windows Update를 통해 수정된 `bootmgfw.efi`를 출시했습니다.
- Secure Boot은 파일 버전 번호가 아니라 서명 인증서만 확인합니다.
- 2011년 Microsoft Windows PCA(구글) 인증서는 2025년 7월 이전까지 모든 부트 로더에 사용되었으며, 대부분의 기기에서 여전히 신뢰됩니다. 2026년 초 이후 새 설치가 아닌 경우를 제외하면 말이죠.
- 다수의 합법 파일 서명을 파괴하지 않고 PCA 2011 인증서를 대규모로 철회하는 것은 불가능합니다.
3. 단계별 시나리오
- 공격자는 변조된 SDI를 가리키는 BCD 파일을 준비합니다.
- 오래된 취약 부트 로더(서명 PCA 2011)는 USB 또는 PXE를 통해 부팅됩니다.
- TPM 플랫폼 모듈은 사용자 입력 없이 BitLocker 볼륨 마스터 키(VMK)를 제공합니다. PCR 7 및 11 측정값이 신뢰할 수 있는 인증서로 유효하기 때문입니다.
- 시스템 볼륨이 완전히 해독된 상태로 열립니다.
위협 대상
- 완전 취약: BitLocker가 TPM만 사용하고 PIN 코드가 없으며 Secure Boot에 PCA 2011 인증서를 신뢰하는 기기.
- 보호됨:
- TPM + PIN 코드 장치(사용자 입력 없이 VMK를 제공하지 않음).
- KB5025885로 업데이트되고 Windows UEFI CA 2023 인증서를 사용하는 시스템.
지금 해야 할 일
1. TPM + PIN 코드 사전 부팅 인증을 활성화하세요. 이는 사용자 상호작용 없이는 VMK를 얻는 것을 차단합니다.
2. KB5025885 업데이트를 설치하세요. 이 업데이트는 부트 로더 서명을 CA 2023으로 전환하고 다운그레이드 공격을 차단하는 취소 메커니즘을 도입합니다.
3. `sigcheck`를 사용해 `bootmgfw.efi`가 CA 2023 인증서로 서명되었는지 확인하세요.
4. 사전 부팅 인증이 불가능한 중요한 작업 환경에서 WinRE 파티션을 제거하세요.
5. 공격자가 이 기술을 목표 공격에 활용하기 전에 기업 네트워크를 CA 2023 인증서로 빠르게 마이그레이션하세요.
결론
BitUnlocker는 패치 이후에도 CVE‑2025‑48804 취약점이 Secure Boot이 오래된 인증서를 신뢰하는 한 BitLocker를 우회할 수 있음을 보여줍니다. 즉각적인 업데이트와 TPM + PIN 코드 활성화가 데이터 보호에 필수적입니다
댓글 (0)
의견을 남겨 주세요. 예의를 지키고 주제에서 벗어나지 말아 주세요.
댓글을 남기려면 로그인