Zero-day YellowKey обходит BitLocker в Windows 11 за несколько секунд
Эксплойт даёт полный доступ к зашифрованному диску при физическом контакте с устройством — без ключа восстановления и без специальных навыков.

Содержание
Публично доступный эксплойт YellowKey позволяет любому, кто имеет физический доступ к компьютеру с Windows 11, полностью обойти шифрование BitLocker и получить доступ ко всем данным на диске — за несколько секунд. Атака не требует ввода ключа восстановления и не предполагает глубоких технических знаний. Уязвимость опубликовал исследователь под псевдонимом Nightmare-Eclipse, а её работоспособность независимо подтвердили сразу несколько специалистов по безопасности.
Что такое BitLocker и почему это важно
BitLocker — встроенная в Windows система полнодискового шифрования. Она защищает содержимое накопителя от чтения без специального ключа дешифрования, который хранится в аппаратном модуле TPM (Trusted Platform Module). Для многих организаций, в том числе работающих с государственными контрактами, BitLocker является обязательным требованием безопасности.
До появления YellowKey считалось, что стандартная конфигурация BitLocker в Windows 11 надёжно защищает данные даже при краже физического устройства. Эксплойт опровергает это допущение целиком.
Как работает атака: USB, загрузка и командная строка
Механизм атаки построен вокруг специально подготовленной папки FsTx, которую автор эксплойта опубликовал в открытом доступе. Исследователь Will Dormann установил, что папка связана с механизмом Transactional NTFS (TxF) — функцией Windows, позволяющей разработчикам выполнять файловые операции в рамках атомарных транзакций. В коде системной библиотеки `fstx.dll` содержится функция `FsTxFindSessions()`, которая явно ищет путь `\System Volume Information\FsTx` — именно туда и направлен эксплойт.
Последовательность действий для проведения атаки предельно проста. Нужно скопировать папку FsTx на USB-накопитель с файловой системой NTFS или FAT, подключить его к целевому устройству, перезагрузить машину в режим восстановления Windows и удерживать клавишу Ctrl. В результате открывается командная строка `CMD.EXE` с полным доступом ко всему содержимому диска.
В штатном сценарии восстановления Windows система запрашивает ключ восстановления BitLocker — без него прочитать данные невозможно. YellowKey каким-то образом обходит этот запрос. Точный механизм обхода пока не раскрыт: исследователи подтвердили факт уязвимости, но полный технический разбор ещё не опубликован.
Атакующий получает возможность копировать, изменять или удалять любые файлы на зашифрованном томе. Для корпоративной среды это означает полную компрометацию данных при утере или краже ноутбука — даже если устройство было правильно настроено.
Кто подтвердил уязвимость и что известно на сегодня
Работоспособность YellowKey независимо верифицировали как минимум два авторитетных специалиста: Kevin Beaumont и Will Dormann. Оба подтвердили, что эксплойт стабильно воспроизводится на стандартных конфигурациях Windows 11 с включённым BitLocker.
Microsoft пока не выпустила официального патча и не прокомментировала ситуацию публично. Эксплойт квалифицируется как zero-day: уязвимость существует в продакшн-системах, а исправление ещё не доступно пользователям.
Что это значит для белорусского бизнеса и IT-сектора
Для белорусских компаний, особенно резидентов ПВТ и организаций, работающих с персональными данными или коммерческой тайной, ситуация требует немедленной оценки рисков. BitLocker широко используется в корпоративных парках ноутбуков как базовый инструмент защиты данных при физической утере устройства.
До выхода патча от Microsoft имеет смысл рассмотреть несколько мер снижения риска. Во-первых, ограничить загрузку с внешних носителей через настройки BIOS/UEFI и защитить их паролем. Во-вторых, включить PIN-код перед загрузкой в настройках BitLocker — это дополнительный барьер, который не зависит от TPM. В-третьих, усилить контроль физического доступа к рабочим станциям и ноутбукам сотрудников, особенно в командировках и публичных пространствах.
Организациям, для которых BitLocker является частью compliance-требований (например, по договорам с госструктурами или международными партнёрами), стоит зафиксировать факт наличия уязвимости и временно усилить компенсирующие меры — вплоть до выхода официального обновления безопасности от Microsoft.
— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.
Свежие новости
Все новости
Илон Маск опроверг слухи об отделении китайского бизнеса Tesla
WSJ написал, что Tesla готовится выделить китайское подразделение на фоне возможного слияния с SpaceX. Маск отреагировал немедленно, заявив, что тема даже не поднималась ни в одном обсуждении.

NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески
Американский регулятор NHTSA открыл расследование в отношении почти 1,2 млн электромобилей Tesla после жалоб на отказ подвески. Проблема затрагивает Model 3 2018–2020 годов и Model Y 2021–2023 годов выпуска.

Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD
Dongfeng Motor представила первый собственный ультрамощный зарядник с пиковой мощностью одного пистолета 1500 кВт — это соответствует максимуму серийного производства в Китае и вплотную конкурирует с флэш-зарядником второго поколения от BYD.

Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года
С 1 июля в Дели действует новая транспортная политика: к 2027–2028 годам все новые регистрации мото- и трёхколёсного транспорта должны быть только электрическими. На программу выделяют $1,5 млрд.

Когда бот платит боту: зачем AI-агентам криптовалюта
AI-агенты уже умеют искать поставщиков, обращаться к платным сервисам и выполнять сложные задачи. Следующий шаг — самостоятельная оплата данных, вычислений и услуг. Разбираемся, зачем программам стейблкоины, как устроены платежи между ботами и какие ограничения нужны, чтобы ошибка алгоритма не стоила владельцу всех денег.

Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком
Chery-JLR опубликовала подробный предпоказ салона Freelander 8: процессор Snapdragon 8397, панорамный дисплей 46,3 дюйма, электрический бардачок с паролем и 23 динамика Harman Kardon. Старт продаж — август 2025 года.

Скрытое меню разработчика в Android Auto: как открыть и что там найти
В Android Auto есть скрытое меню разработчика, о котором большинство пользователей даже не подозревает. Оно открывается за минуту и даёт контроль над беспроводным подключением, сторонними приложениями и качеством картинки на дисплее автомобиля.

Почему смартфон теряет заряд, даже когда полностью выключен
Выключить телефон — не значит поставить батарею на паузу. Объясняем, почему заряд всё равно уходит, и как правильно хранить устройство, чтобы не убить аккумулятор.

Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке
Hero 13 — актуальный выбор в 2026 году, тогда как Hero 10 и 11 продаются по завышенным ценам и уже устарели. Разбираем аксессуары, прошивку GoPro Labs и настройки, которые реально улучшают картинку.