
A Microsoft divulgou um conjunto de medidas de mitigação para proteger os utilizadores contra a falha YellowKey, uma vulnerabilidade zero-day associada ao BitLocker que permite contornar a segurança das unidades de armazenamento no Windows. A informação foi detalhada num boletim de segurança oficial da empresa, numa resposta direta à publicação pública do método de exploração desta vulnerabilidade que viola as boas práticas coordenadas do setor tecnológico.
O protesto e a origem da vulnerabilidade
O problema crítico foi trazido a público por um investigador de segurança anónimo que dá pelo nome de Nightmare Eclipse. De acordo com as explicações técnicas e a prova de conceito fornecida pelo mesmo, o ataque envolve colocar ficheiros FsTx manipulados num disco USB ou numa partição EFI. Em seguida, o atacante apenas precisa de reiniciar a máquina para o ambiente de recuperação (WinRE) e segurar a tecla CTRL para invocar uma linha de comandos com acesso total e irrestrito ao volume encriptado pelo BitLocker.
Esta divulgação faz parte de uma sequência recente de fugas orquestradas pelo mesmo investigador. No mês anterior, revelou as falhas BlueHammer e RedSun, ambas focadas na escalada de privilégios locais e que já se encontram a ser exploradas ativamente. Adicionalmente, expôs as vulnerabilidades GreenPlasma e UnDefend, com esta última a permitir que contas com permissões básicas bloqueiem as atualizações de definições do antivírus nativo do sistema operativo. O investigador justificou estas publicações como uma forma de protesto pela forma como o centro de resposta de segurança da empresa tem gerido a comunicação e resolução de falhas reportadas no passado.
Como aplicar as defesas recomendadas
Enquanto a atualização de segurança corretiva não é lançada globalmente, a falha, agora rastreada como CVE-2026-45585, pode ser neutralizada através de passos específicos. A recomendação central passa por remover a entrada autofstx.exe da chave de registo BootExecute associada ao gestor de sessões. Posteriormente, é necessário restabelecer a confiança do BitLocker para o WinRE. Este procedimento impede que o utilitário de recuperação inicie de forma automática, travando a reprodução transacional que resulta na eliminação do ficheiro crítico winpeshl.ini.
A par desta alteração no registo, a defesa passa por robustecer o processo de arranque. Os administradores devem reconfigurar o BitLocker nas máquinas encriptadas, passando do modo focado apenas no módulo de segurança para a exigência do módulo acompanhado de um código PIN. Ao requerer uma palavra-passe física logo no início do arranque, o sistema impede a cadeia de exploração do YellowKey. Para as máquinas que ainda vão ser encriptadas, a diretiva dita que as políticas de grupo devem ser configuradas de imediato para exigir esta autenticação adicional desde o primeiro momento.







Nenhum comentário
Seja o primeiro!