비트로커를 윈도우 11으로 업데이트한 후에도 5분 만에 해킹 가능

비트로커를 윈도우 11으로 업데이트한 후에도 5분 만에 해킹 가능

14 software

새로운 도구인 BitUnlocker는 BitLocker 보호를 빠르게 우회할 수 있습니다

Intrinsec 연구원들은 Windows 11에서 BitLocker 암호화 볼륨을 5분 미만에 해독하는 다운그레이드 공격의 작동 프로토타입(PoC)을 만들었습니다. 이 공격은 물리적 접근과 USB 저장 장치가 있을 때만 사용할 수 있습니다.

공격 방식
1. CVE‑2025‑48804 취약점

- Microsoft STORM 내부 팀이 발견하고 2025년 7월 패치 화요일에 수정한 네 개의 치명적인 제로데이 중 하나입니다.
- Windows 복구 환경(WinRE)에서 발생하며 SDI 파일(System Deployment Image) 처리와 관련이 있습니다.
- 부트 로더는 한 WIM 이미지의 무결성을 검사하지만, 공격자가 제어하는 두 번째 이미지를 추가할 수 있게 합니다. 결과적으로 수정된 WinRE가 로드되어 이미 해독된 볼륨에서 명령 프롬프트를 엽니다.

2. 서명 문제

- Microsoft는 2025년 7월 Windows Update를 통해 수정된 `bootmgfw.efi`를 출시했습니다.
- Secure Boot은 파일 버전 번호가 아니라 서명 인증서만 확인합니다.
- 2011년 Microsoft Windows PCA(구글) 인증서는 2025년 7월 이전까지 모든 부트 로더에 사용되었으며, 대부분의 기기에서 여전히 신뢰됩니다. 2026년 초 이후 새 설치가 아닌 경우를 제외하면 말이죠.
- 다수의 합법 파일 서명을 파괴하지 않고 PCA 2011 인증서를 대규모로 철회하는 것은 불가능합니다.

3. 단계별 시나리오

- 공격자는 변조된 SDI를 가리키는 BCD 파일을 준비합니다.
- 오래된 취약 부트 로더(서명 PCA 2011)는 USB 또는 PXE를 통해 부팅됩니다.
- TPM 플랫폼 모듈은 사용자 입력 없이 BitLocker 볼륨 마스터 키(VMK)를 제공합니다. PCR 7 및 11 측정값이 신뢰할 수 있는 인증서로 유효하기 때문입니다.
- 시스템 볼륨이 완전히 해독된 상태로 열립니다.

위협 대상
- 완전 취약: BitLocker가 TPM만 사용하고 PIN 코드가 없으며 Secure Boot에 PCA 2011 인증서를 신뢰하는 기기.
- 보호됨:

- TPM + PIN 코드 장치(사용자 입력 없이 VMK를 제공하지 않음).
- KB5025885로 업데이트되고 Windows UEFI CA 2023 인증서를 사용하는 시스템.

지금 해야 할 일
1. TPM + PIN 코드 사전 부팅 인증을 활성화하세요. 이는 사용자 상호작용 없이는 VMK를 얻는 것을 차단합니다.
2. KB5025885 업데이트를 설치하세요. 이 업데이트는 부트 로더 서명을 CA 2023으로 전환하고 다운그레이드 공격을 차단하는 취소 메커니즘을 도입합니다.
3. `sigcheck`를 사용해 `bootmgfw.efi`가 CA 2023 인증서로 서명되었는지 확인하세요.
4. 사전 부팅 인증이 불가능한 중요한 작업 환경에서 WinRE 파티션을 제거하세요.
5. 공격자가 이 기술을 목표 공격에 활용하기 전에 기업 네트워크를 CA 2023 인증서로 빠르게 마이그레이션하세요.

결론
BitUnlocker는 패치 이후에도 CVE‑2025‑48804 취약점이 Secure Boot이 오래된 인증서를 신뢰하는 한 BitLocker를 우회할 수 있음을 보여줍니다. 즉각적인 업데이트와 TPM + PIN 코드 활성화가 데이터 보호에 필수적입니다

댓글 (0)

의견을 남겨 주세요. 예의를 지키고 주제에서 벗어나지 말아 주세요.

아직 댓글이 없습니다. 댓글을 남기고 의견을 공유해 주세요!

댓글을 남기려면 로그인해 주세요.

댓글을 남기려면 로그인