Уязвимости TPM: как защитить данные BitLocker, когда TPM скомпрометирован💬
Основной целью «защиты устройства» по версии Microsoft была полностью прозрачная защита данных: системный диск зашифрован, а пользователю об этом не нужно даже знать. Шифрование на современных сборках Windows может происходить автоматически, ключи восстановления — так же автоматически загружаются в облако Microsoft (или в корпоративную сеть, Entra ID); пользователь никогда (по мнению Microsoft) не должен сталкиваться с паролями или ключами шифрования.
Иными словами — всё должно работать примерно так, как в iPhone, которые тоже зашифрованы, а пользователь об этом может даже не догадываться. Увы, но архитектура современных компьютеров Windows — далеко не iPhone, и, как это часто бывает, что-то пошло не так🔥
Спустя время устройства с зашифрованными дисками начали поступать в лаборатории по восстановлению данных — и оказалось, что фоновое шифрование без уведомления пользователя блокирует попытки восстановления данных. Многие пользователи, которые не знали о том, что их диск зашифрован, не озаботились и сохранением ключей шифрования, а в облако Microsoft они попадали только один раз — и только в учётную запись первого пользователя с административными привилегиями, который вошёл в систему. Далеко не всегда этот пользователь был тем же, кто обращался за восстановлением данных.
Теперь доступ к данным в конфигурациях «TPM-only» можно получить за несколько минут с помощью специально подготовленного USB-накопителя через среду восстановления. Существуют и другие векторы — атаки с откатом версии загрузчика или аппаратный перехват данных на шинах LPC/SPI. О них мы подробно писали в англоязычном разделе блога — A Decade of BitLocker Vulnerabilities: What’s Patched, What’s Not, and What Still Works, не будем повторяться.
Подробнее в нашей новой статье 📎
Post #637
1.28K
