长期以来,微软 BitLocker 驱动器加密技术凭借较高的安全性,一直被视为数据保护领域的“金钟罩”,尤其在企业级数据安全、服务器加密和终端防护场景中应用广泛。然而,近期安全研究人员披露的一系列新发现,正在明显动摇外界对 BitLocker 安全性的固有认知。

安全研究人员 Chaotic Eclipse(绰号 Nightmare-Eclipse)近日连续公开了多个针对 Windows 系统的零日漏洞,其中名为“YellowKey”(黄钥匙)的 BitLocker 漏洞尤其引发关注。该漏洞允许攻击者借助一个普通 U 盘,在无需恢复密钥或解锁密码的情况下,直接绕过 BitLocker 加密,完整访问受保护的硬盘驱动器,甚至包括启用了 TPM+PIN 双重防护的系统。
攻击流程简单,具备后门特征
“黄钥匙”漏洞的利用方式出人意料地简单。攻击者只需准备一个 U 盘,获取其“系统卷信息”文件夹的写入权限,并将特制的 FsTx 文件夹及相关内容复制到其中。随后,用户通过按住 Shift 键重启电脑进入 Windows 恢复环境,再持续按住 Ctrl 键不放,设备便会自动再次重启。
整个攻击过程无需输入密码、PIN 码或任何解锁密钥,也不会弹出明显的菜单或安全提示。一旦利用成功,攻击者将直接进入高权限命令行界面,从而获得对 BitLocker 加密磁盘的完全访问能力。更令人担忧的是,实测显示,攻击所使用的文件在完成一次利用后会自动从 U 盘中消失,这种近似自毁的特性使攻击痕迹更难追踪,也让该漏洞呈现出典型的后门行为特征。
影响范围与潜在威胁
据披露,“黄钥匙”漏洞主要影响 Windows Server 2022 和 Windows Server 2025,目前已知不影响 Windows 10。研究人员 Eclipse 强调,即便部署了 TPM 安全芯片与 PIN 码组合的完整防护方案,依然无法有效阻止此类攻击。他还表示,自己已掌握更高级的漏洞变种,只是暂未公开相应的概念验证代码。
这一 BitLocker 高危漏洞的曝光,直接冲击了外界对微软磁盘加密技术的信任基础。BitLocker 自推出以来,其数据加密能力一直受到广泛认可,甚至在密钥丢失后,微软官方通常也无法帮助恢复。如今,仅凭一个 U 盘和少量特制文件就可能突破其防线,这不仅对企业数据安全、服务器防护和敏感信息存储构成严重威胁,其隐蔽的执行方式也引发了更深层次的系统安全担忧。
另一高危漏洞同步曝光
与此同时,Chaotic Eclipse 还公开了另一个名为“GreenPlasma”(绿等离子体)的 Windows 零日漏洞。该漏洞的利用原理是通过操控 CTFMon 进程,将特制的内存段对象写入系统用户具备写入权限的 Windows 对象管理器段,从而绕过常见的访问控制机制。
成功利用该漏洞的攻击者,可以获得比系统管理员权限更高的完整系统级控制权,进一步访问未授权内存区域,并执行多种恶意操作。这两个高危漏洞如果被组合利用,理论上可使攻击者从物理接触设备开始,逐步取得 Windows 系统的最高控制权限。
截至目前,微软尚未就“黄钥匙”和“绿等离子体”这两个漏洞作出正式回应。安全专家建议,在微软官方补丁发布之前,相关用户和企业管理员应提高物理安全防护等级,同时对 U 盘等可移动存储设备的接入保持高度警惕,以降低 BitLocker 绕过攻击和 Windows 零日漏洞带来的风险。
