מיקרוסופט תיקנה חולשה ב-BitLocker, מנגנון הצפנת הכונן של ווינדוס, שמאפשרת לעקוף את ההגנה. הניצול דורש גישה פיזית למחשב עצמו, ולכן זאת חולשה שנוגעת בעיקר למחשב שנגנב, אבד או נשאר ללא השגחה.
מה החולשה?
BitLocker מצפין את הכונן של המחשב. הרעיון פשוט: גם אם מישהו מוציא את הדיסק ומחבר אותו למחשב אחר, בלי המפתח הוא רואה רצף חסר משמעות ולא את הקבצים שלכם. זאת ההגנה שאמורה לעמוד בין גנב מחשבים לבין המידע שעליו.
החולשה הזאת היא כשל במנגנון ההגנה עצמו. במקום לשבור את ההצפנה, שזאת משימה בלתי אפשרית מעשית, התוקף עוקף את השלב שבו המערכת מחליטה אם לשחרר את המפתח.
בוקטור החומרה מסומן שהגישה הנדרשת היא פיזית. זאת המגבלה המרכזית כאן, והיא משמעותית: אי אפשר לנצל את החולשה הזאת דרך הרשת, דרך אתר או דרך קובץ שנשלח במייל. צריך להחזיק את המחשב ביד.
מי מושפע?
משתמשי ווינדוס שמפעילים את BitLocker להצפנת הכונן.
בפועל זה רלוונטי בעיקר לשני מצבים: מחשבים ניידים של ארגונים, שבהם ההצפנה היא לרוב חובה ושבהם המחשב יוצא מהמשרד, ומחשב פרטי מוצפן שנגנב או אבד. משתמש שהמחשב שלו יושב בבית ולא זז ממקומו נמצא בסיכון נמוך מאוד מהחולשה הזאת.
האם מנוצלת בפועל?
נכון לעדכון האחרון של הדף הזה, החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח. כלומר אין דיווח פומבי על ניצול.
זה מתיישב עם אופי החולשה. חולשה שדורשת מגע פיזי אינה מתאימה לתקיפה המונית, והיא מעניינת בעיקר במקרים ממוקדים, למשל מחשב של אדם מסוים שהגיע לידיים הלא נכונות.
מה עושים?
התקינו את עדכון האבטחה של ווינדוס. פרטי העדכון נמצאים בדף החולשה של מיקרוסופט. בהגדרות ווינדוס, תחת Windows Update, בדקו שאין עדכונים ממתינים ושהמחשב הופעל מחדש אחרי ההתקנה האחרונה.
מעבר לעדכון עצמו, שתי הרגלים מצמצמים את הסיכון הזה יותר מכל תיקון: כבו את המחשב הנייד לגמרי כשאתם משאירים אותו, במקום להשאיר אותו במצב שינה, והפעילו דרישת PIN בעלייה אם הארגון שלכם מאפשר את זה.
אם מחשב מוצפן נגנב או אבד, דווחו על כך למחלקת ה-IT מיד ואל תניחו שההצפנה לבדה פותרת את העניין.