Ahora que la tecnología BitLocker de Microsoft ha sido desmantelada, se puede acceder a los discos cifrados mediante una memoria USB

BitLocker es una característica de protección de datos que se ofrece con ventanas que le permite cifrar la partición del sistema operativo y otras unidades.

El cifrado significa que si alguien intenta acceder a una unidad sin conexión, no podrá leer su contenido, y Microsoft lo presenta como útil si el dispositivo se pierde o es robado, ya que puede mantener protegida la información confidencial.

Eclipse caótico (también conocido como Pesadilla-Eclipse) – seudónimo de un investigador de seguridad – el mes pasado reveló dos exploits de día cero llamados “Martillo azul» Y «rojosol“, al explotarlo es posible lograr una escalada de privilegios locales, extraer hashes de contraseñas de cuentas y, en última instancia, obtener derechos completos de administrador del sistema.

El investigador definió como «ofensivo» el proceso de interacción con el Centro de Respuesta de Seguridad de Microsoft (MSRC), que aparentemente desairó un poco las informaciones y ahora vuelve al ataque con lo que parece una especie de venganza: la denuncia de dos exploits muy graves: el primero, llamado «Llave amarilla“, le permite obtener acceso a unidades cifradas; para el segundo, llamado “plasma verde“, aún no se ha creado prueba de concepto (PoC) completo, pero se dice que puede permitir la escalada de privilegios locales y obtener acceso a nivel del sistema. Dado el historial de Eclipse, es muy probable que funcione exactamente como se anuncia.

YellowKey se puede explotar simplemente copiando algunos archivos a una memoria USB y reiniciando el sistema en el entorno de recuperación de Windows. Un editor de sitio Hardware de Tom informes Después de probarlo, hace lo que promete y tiene todas las características típicas de una puerta trasera, incluida la eliminación de los archivos utilizados para el exploit de la memoria USB después del primer uso.

Siguiendo el procedimiento indicado por el investigador, puede obtener privilegios elevados en la línea de comandos y acceso completo a la unidad previamente protegida por BitLocker, sin que se le solicite ninguna clave de recuperación (sin la cual, en teoría, no puede acceder al disco).

Como podrás imaginar, se trata de un exploit muy peligroso ya que inutiliza completamente el cifrado Bitlocker, con todo lo que ello conlleva para usuarios y empresas. Según se informa, YellowKey también funciona en Windows Server 2022 y 2025, mientras que extrañamente no es efectivo en Windows 10.

Desafortunadamente, Bitlocker Encryption se activa automáticamente en Windows 11

La tecnología BitLocker se utiliza para proteger millones de computadoras en todo el mundo para hogares, empresas y gobiernos, explotada por estar presente de forma predeterminada en Windows 11. El sistema operativo de Microsoft solicita una clave de recuperación de BitLocker cuando detecta un posible intento no autorizado de acceder a datos, como una computadora robada (portátil o de escritorio). Como puedes imaginar, una vulnerabilidad como la destacada hace que este tipo de protección sea completamente inútil.

Cómo protegerte

Por lo que parece entender, técnicamente el problema está relacionado con un certificado de firma digital obsoleto que Windows todavía considera confiable, al explotarlo es posible utilizar un administrador de arranque antiguo (vulnerable pero firmado con ese certificado aún válido). Para protegerse, puede agregar un segundo factor de autenticación al inicio. (configurar BitLocker con TPM + PIN): de esta manera el TPM no liberará la clave de descifrado hasta que se indique el PIN correcto, bloqueando efectivamente el ataque en seco.

Con respecto a plasma verdesupuestamente permite a un atacante obtener acceso completo a nivel del sistema (superior al del usuario administrador) manipulando el proceso CTFMon, evitando así los controles de acceso normales. Esta ya es una situación grave para un sistema de escritorio, ya que cualquier programa podría obtener todos los privilegios, pero es especialmente crítica para entornos de servidores, donde un usuario común podría tomar el control del servidor y, en consecuencia, de los datos de todos los demás.