Met één USB-stick kunnen aanvallers volgens een nieuw proof-of-concept BitLocker op recente Windows-machines omzeilen. De tool heet YellowKey en verscheen anoniem op GitHub. YellowKey draait vanaf een verwisselbare USB-stick en misbruikt een fout in het Windows Recovery Environment-image, waardoor versleutelde data zonder het gebruikerswachtwoord leesbaar kan worden. Microsoft heeft nog geen volledige technische root cause vrijgegeven; volgens eerdere meldingen is een uitrol van nieuwe Secure Boot-certificaten niet gepland vóór 2026.

YellowKey is een proof-of-concept die onlangs op GitHub werd geplaatst. De code bevat zowel technische instructies als een kant-en-klaar script dat vanaf een USB-stick kan draaien. De auteur publiceerde de tool onder de naam "Nightmare-Eclipse" en beschrijft in detail hoe het exploitproces werkt. Dat maakt de aanval reproduceerbaar door derden die de code downloaden of aanpassen.

Hoe YellowKey werkt

De vrijgegeven documentatie richt zich op een fout in een component van het Windows Recovery Environment-image. Volgens de uitleg van de onderzoeker kan die fout ervoor zorgen dat sleutelmateriaal in geheugen beschikbaar komt wanneer een systeem in de recovery-modus opstart. Als een aanvaller de machine dan vanaf externe media opstart, kan het geheugendeel met de Volume Master Key worden uitgelezen en zo de BitLocker-versleuteling omzeilen, zonder het normale gebruikerswachtwoord.

De publicatie zegt expliciet dat de kwetsbaarheid in de recovery-component zit. De auteur suggereert zelfs dat de bug bewust aanwezig zou kunnen zijn in sommige Windows-images, al is er geen onafhankelijke bevestiging van opzet in de publieke stukken. Naast YellowKey publiceerde dezelfde onderzoeker details over een tweede zeroday, GreenPlasma, die privilege-escalatie mogelijk maakt. Voor GreenPlasma is tot nu toe nog geen kant-en-klaar exploit-script vrijgegeven.

Een separaat technisch experiment, gepresenteerd op het Chaos Communication Congress door Thomas Lambertz, toont een andere aanvalsvector maar met vergelijkbare eigenschappen. Lambertz liet zien hoe een downgrade-aanval een eerder gepatchte kwetsbaarheid, CVE-2023-21563, opnieuw bruikbaar kan maken door een oudere bootloader te installeren. Dat proces maakte het mogelijk dat de Volume Master Key in geheugen verscheen en uitgelezen kon worden via aangepaste middelen. De demonstratie en de YellowKey-publicatie delen het kenmerk dat de aanvalsketen sterk afhankelijk is van recovery-processen en opstartcomponenten, maar de onderliggende technische stappen verschillen tussen de twee beschrijvingen.

Wie loopt risico en welke maatregelen helpen

Meerdere bronnen benadrukken dat voor misbruik fysieke toegang vereist is. Gestolen of onbeheerd achtergelaten laptops en servers vormen daardoor het grootste risico. Volgens de beschikbare analyses zijn specifieke versies aangemerkt als kwetsbaar: Windows 11, Windows Server 2022 en Windows Server 2025.

Windows 10 zou niet getroffen zijn, zo blijkt uit de publieke stukken.

Beveiligingsexperts en de gepubliceerde rapporten noemen een reeks maatregelen die de kans op misbruik direct verkleinen. Die maatregelen omvatten het blokkeren van extern opstarten in firmware, het inschakelen van Secure Boot en het instellen van een firmware-wachtwoord. Verder raden analyses aan TPM te gebruiken in combinatie met een PIN of wachtwoord, netwerkopties in BIOS voor recovery-scenario's uit te schakelen, automatische ontgrendeling te beperken en apparaten fysiek te beveiligen.

Sommige technische tegenmaatregelen zijn niet eenvoudig. Bronnen wijzen erop dat het intrekken van eerder uitgegeven bootloader-certificaten of het terugdraaien van fixes technisch lastig kan zijn vanwege beperkte opslagruimte in UEFI-firmware. Microsoft heeft volgens de analyses aangegeven dat de uitrol van nieuwe Secure Boot-certificaten niet vóór 2026 gepland is. Dat betekent dat organisaties in de tussentijd afhankelijk blijven van firmware-instellingen en operationele mitigaties.

De GitHub-publicatie bevat voldoende technische details om onderzoekers en systeembeheerders te helpen de aanval na te gaan en passende maatregelen te treffen. Ook de presentatie van Thomas Lambertz op het Chaos Communication Congress is beschikbaar voor wie de technische nuance wil bestuderen. Beide bronnen geven praktische inzichten, al ontbreekt er nog een eenduidige, door Microsoft bevestigde root cause analyse in de publieke stukken.

Voor nu is de praktische boodschap helder. Fysieke toegang blijft de sleutel voor dit type aanval.

Wie die toegang kan beperken en firmwareinstellingen afdwingt, vermindert het risico aanzienlijk. Patches van Microsoft, zodra die beschikbaar komen, zijn een cruciale stap om structurele oplossingen te bieden.

Related Articles

Microsoft gaf aan dat de uitrol van nieuwe Secure Boot-certificaten niet vóór 2026 gepland is, en bronnen adviseren om firmware-instellingen af te dwingen en patches te installeren zodra Microsoft die uitbrengt.

Dit artikel is gemaakt met behulp van AI.