Questo sito contiene link di affiliazione per cui può essere compensato

Home » News » Scardinata la tecnologia BitLocker di Microsoft, i dischi cifrati sono accessibili sfruttando una chiavetta USB

Scardinata la tecnologia BitLocker di Microsoft, i dischi cifrati sono accessibili sfruttando una chiavetta USB

BitLocker è una funzionalità di protezione dei dati offerti con Windows che permette di crittografare la partizione del sistema operativo e altre unità.

La crittografia fa in modo che se qualcuno tenta di accedere a un disco offline, non sarà in grado di leggere il suo contenuto e Microsoft la presenta come utile se il dispositivo viene smarrito o rubato, poiché in grado di mantenere protette le informazioni riservate.

Chaotic Eclipse (noto anche come Nightmare-Eclipse) – pseudonimo di un ricercatore specializzato in sicurezza –  lo scorso mese ha reso noti due exploit zero-day denominati “BlueHammer” e “RedSun“, sfruttando i quali è possibile ottenere l’escalation dei privilegi locali, estrarre gli hash delle password degli account e, in definitiva, ottenere i pieni diritti di amministratore di sistema.

Il ricercatore ha definito “offensivo” il processo di interazione con il Microsoft Security Response Center (MSRC), che avrebbe un po’ snobbato le segnalazioni e ora torna all’attacco con quella che sembra una sorta di vendetta: la segnalazione di due exploit molto seri: il primo, denominato “Yellow Key“, consente di ottenere accesso a drive cifrati; per  il secondo, denominato “GreenPlasma“, non è stato ancora creato un proof-of-concept (PoC) completo, ma si dice sia in grado di consentire l’escalation dei privilegi locali e ottenere l’accesso a livello di sistema. Considerati i precedenti di Eclipse, è molto probabile che funzioni esattamente come dichiarato.

YellowKey può essere sfruttata semplicemente copiando alcuni file su una chiavetta USB e riavviando il sistema nell’ambiente di ripristino di Windows (Windows Recovery Environment). Un redattore del sito Tom’s hardware riferisce di averla testata, fa quello che promette e presenta tutte le caratteristiche tipiche di una backdoor, inclusa la cancellazione dei file usati per l’exploit dalla chiavetta USB dopo il primo utilizzo.

Seguendo la procedura indicata dal ricercatore, è possibile ottenere la riga di comando con privilegi elevati e accesso completo all’unità precedentemente protetta da BitLocker, senza che venga richiesta alcuna chiave di ripristino (senza la quale in teoria, non è possibile accedere al disco).

Come è facile immaginare, si tratta di un exploit molto pericoloso dal momento che rende la cifratura Bitlocker del tutto inutile, con tutto ciò che ne consegue per utenti e aziende. Stando a quanto riferito, YellowKey funziona anche su Windows Server 2022 e 2025, mentre non risulta stranamente efficace su Windows 10.

La Cifratura Bitlocker si attiva automatica su Windows 11, sfortunatamente

La tecnologia BitLocker è usata per proteggere milioni di computer in tutto il mondo di utenze domestiche, aziende e governi, sfruttata per il fatto di essere presente di default in Windows 11. Il sistema operativo Microsoft richiede una chiave di ripristino di BitLocker quando rileva un possibile tentativo non autorizzato di accedere ai dati, come può essere un computer (laptop o desktpp) rubato. Come è facile immaginare, una vulnerabilità come quella evidenziata rende del tutto inutile questo tipo di protezione.

Come proteggersi

Da quello che sembra di capire, tecnicamente il problema è legato a certificato di firma digitale obsoleto che Windows considera ancora affidabile, sfruttando il quale è possibile usare un vecchio boot manager (vulnerabile ma firmato con quel certificato ancora valido). Per proteggersi è possibile aggiungere un secondo fattore di autenticazione all’avvio. (configurare BitLocker con TPM + PIN): in questo modo il TPM non rilascerà la chiave di decrittazione finché non è indicato il PIN corretto, bloccando di fatto l’attacco sul nascere.

Per quanto riguarda GreenPlasma, si presume che consenta a un aggressore di ottenere l’accesso completo a livello di sistema (superiore a quello dell’utente amministratore) manipolando il processo CTFMon, bypassando così i normali controlli di accesso. Si tratta di una situazione già di per sé grave per un sistema desktop, poiché qualsiasi programma potrebbe ottenere privilegi completi, ma è particolarmente critica per gli ambienti server, dove un utente comune potrebbe prendere il controllo del server e, di conseguenza, dei dati di chiunque altro.

Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

Offerte Speciali

Offerte Amazon 2 ottobre: Apple, JBL, Dyson, Huawei, Belkin, Kindle, Ninja, Dreame – aggiornato

Le migliori offerte Amazon del 2 ottobre 2026: dispositivi tech e accessori per la vita di tutti i giorni, selezionati da Macitynet.

Ultimi articoli