Pesquisador conhecido como Nightmare Eclipse revelou nesta quarta-feira o exploit GreatXML, afirmando que ele contorna a criptografia BitLocker em Windows. O código foi publicado no GitHub e em outras plataformas. Trata-se do oitavo zero-day divulgado pelo pesquisador.
Segundo o autor, a falha seria uma “descoberta acidental” e levaria apenas quatro horas para ser identificada. A afirmação é de que a brecha funciona em máquinas que já passaram por uma varredura do Microsoft Defender Offline em algum momento.
O ataque seria iniciado com a cópia dos arquivos unattend.xml e Recovery para a raiz da partição de recuperação. Em seguida, o usuário precisa reiniciar o sistema com Shift, abrindo o WinRE e obtendo um shell com acesso total aos dados protegidos.
Especialista em segurança Will Dormann tentou reproduzir o método. Em seus testes, o prompt de comando apareceu apenas após uma varredura completa do Defender Offline ter sido executada. Dormann aponta que, para acionar a varredura, a vítima precisa estar logada com privilégios de administrador.
Segundo Dormann, o raciocínio central do GreatXML não se sustenta. Quem já possui acesso admin poderia desativar o BitLocker sem o exploit. O pesquisador conduziu os testes em três versões do Windows 11 e não obteve o comportamento descrito.
O GreatXML foi divulgado um dia após o anúncio do RoguePlanet, outro exploit de escalonamento de privilégios. Juntos, somam oito zero-days atribuídos ao pesquisador, sendo que os seis anteriores já receberam correções da Microsoft nesta semana.
A Microsoft confirmou que investiga a validade do RoguePlanet, mas não comentou sobre o GreatXML nem informou se pretende lançar uma correção. A empresa também informou ter bloqueado a conta do pesquisador no GitHub e avaliou ações legais, após críticas da comunidade de segurança.
Entre na conversa da comunidade