BitLockerバイパス「YellowKey」公開 — USBメモリでWindows 11全ドライブ解除、TPM+PINも無力
はじめに
セキュリティ研究者 Chaotic Eclipse 氏が、Windows 11 および Windows Server 2022/2025 で動作する BitLocker を 物理アクセスとUSBメモリだけで完全バイパスできる ゼロデイ「YellowKey」を公開しました。Hacker News では431ポイントを集め、研究者本人が「バックドアと言っていい挙動」と公言する大ごとに発展しています。本記事では、YellowKey の仕組み、なぜ TPM+PIN でも防げないのか、Windows Recovery Environment(WinRE)に潜む構造的な弱点、そして企業環境のディスク暗号化運用を再評価すべき理由を整理します。
YellowKey とは何か — WinRE経由のBitLocker完全バイパス
YellowKey の核心は、Windows に標準搭載されている復旧環境 WinRE(Windows Recovery Environment) の脆弱性です。攻撃シナリオは恐ろしいほど単純です。
- 攻撃者が「FsTx」と呼ばれる特殊なファイルを仕込んだUSBメモリを用意する
- ターゲットPCのEFIパーティションにファイルを配置するか、USBを差してWinREを起動する
- WinREに入った直後、CTRLキーを押し続ける ことで通常は出現しない管理シェルが立ち上がる
- そこから BitLocker で保護されているはずのドライブにフルアクセスできる
研究者の言葉を借りれば「これまで見つけた中で最もぶっ飛んだ発見」。シェル起動のトリガーがCTRLキー長押しという、意図的に仕込まれていなければ説明がつかない挙動です。これが「バックドア」呼ばわりされている所以です。
影響範囲は Windows 11 と Windows Server 2022/2025。物理アクセスが前提とはいえ、紛失したノートPC、廃棄前の機器、出張中のホテル放置端末(いわゆる evil maid 攻撃シナリオ)など、現実的な脅威モデルに直結します。本記事執筆時点で Microsoft は YellowKey の公式アクノレッジを行っておらず、CVE番号も割り当てられていません。
なぜTPM+PINでも防げないのか — 仕組みを掘り下げる
BitLocker のセキュリティモデルでは、TPM(Trusted Platform Module)と起動時PINの組み合わせが「最も堅牢な構成」とされてきました。TPM が起動時のブートチェーンを計測し、改ざんが検出されればキーをリリースしない仕組みです。
ところが YellowKey は、この計測フェーズの 後に 動く WinRE 内部で完結します。WinRE はマイクロソフトが署名した正規の Windows コンポーネントなので、TPM の measured boot を通過してしまうわけです。WinRE が起動した時点で BitLocker のボリュームキーは既にメモリ上に展開されており、研究者の発見した「CTRL長押しでシェル起動」というパスは、それを正規ルートから掴むだけです。
研究者はインタビューで「TPM+PINでも問題は再現する。デバイス暗号化の構成によらず影響する」と明言しています。つまりこの問題は「キーが盗まれる」のではなく「キーが既に展開された後のドアが開いている」というタイプの脆弱性であり、設定強化では塞げません。
加えて、Chaotic Eclipse 氏は同時期に関連する別の Microsoft ゼロデイも次々公開しています。
- BlueHammer(CVE-2026-33825): 既にパッチ済み
- RedSun: アドバイザリなしでサイレント修正された、と研究者が指摘
- GreenPlasma: CTFMON プロセスを悪用した SYSTEM 権限への昇格
The Register 紙は研究者を「disgruntled researcher(不満を抱えた研究者)」と表現しており、Microsoft の脆弱性対応プロセスへの抗議として連続公開が行われている節があります。
エンジニア・運用担当者への影響
実務的に最も影響を受けるのは、ノートPCに業務データを保存している全ての組織 です。BitLocker は Windows ベースの企業環境で事実上のデファクト暗号化として使われており、紛失・盗難時の「ディスクは暗号化されているから安全」という前提が、物理アクセスを持つ攻撃者に対しては成立しなくなります。
優先度の高い対策を3つ挙げます。
1つ目は WinRE の無効化または管理強化 です。reagentc /disable で WinRE を無効化することで、攻撃ベクトル自体を消せます。ただし正規の復旧手順も失われるため、社内の障害対応フローへの影響を事前評価する必要があります。あるいは reagentc /info で WinRE の場所を確認し、不正な書き換えを監視する手も検討に値します。
2つ目はディスクの二重暗号化 です。BitLocker に加えて、ファイルレベルあるいはアプリケーションレベルの暗号化を併用すれば、BitLocker がバイパスされても機密データの平文化は防げます。VeraCrypt のコンテナ、EFS、あるいはアプリ側で暗号化された SQLite データベースなどが現実解です。
3つ目は物理セキュリティと検知体制の再評価 です。「暗号化されているから紛失しても平気」というポリシーから、「紛失した時点でアカウント無効化・データリモートワイプを即時実行する」運用への切り替えが必要です。MDM 製品(Intune、Jamf 等)でのリモートワイプ手順を確認し、紛失からワイプまでの所要時間を短縮するドリルを行うべきです。
まとめ
- Windows 11/Server 2022/2025 の BitLocker を WinRE 経由で完全バイパスする「YellowKey」が公開された
- 攻撃には USB メモリと物理アクセスのみが必要で、TPM+PIN 構成でも防げない
- Microsoft は本記事執筆時点で公式アクノレッジを出していないため、回避策の即時実行が必須
- WinRE 無効化、二重暗号化、リモートワイプ運用の強化が現実的な対策
- 「ディスク暗号化があれば紛失時も安全」という前提を見直す必要が出てきた
Microsoft のパッチ提供を待つ余裕はありません。少なくとも社内の高機密データを扱う端末については、WinRE の挙動確認と回避策の適用を今週中のタスクに組み込むべきです。
今日のその他のニュース
Bun が 6 日で Zig→Rust へ全面書き換え: Anthropic 配下の Bun が、Claude による自動生成で約 96 万行の Rust コードを 6 日間でマージ。99.8% のテストが通る一方、13,044 個の unsafe ブロックが残存しレビュー不可能性が議論を呼んでいます(Zenn解説)。
GKE Kubernetes 1.36 Rapid チャネル到来: Mutating Admission Policies が GA となり、Webhook の代替として CEL ベースのリソースミューテーションが利用可能に。L4 内部ロードバランサの GKE サブセッティング既定化、kube-dns の CoreDNS 切替など、運用直撃の変更が同時に降ってきています(リリースノート)。
Apple Silicon M5 で macOS カーネルメモリ破壊の初公開エクスプロイト: Apple Silicon の M5 上で動作する macOS のカーネルメモリ破壊エクスプロイトが公開され、Apple のセキュリティモデルへの信頼性が議論に。Mac を業務利用する組織は OS アップデート方針の再確認が必要です(Reddit)。
ソース
- Security researcher says Microsoft built a Bitlocker backdoor, releases exploit — TechSpot
- Disgruntled researcher releases two more Microsoft zero-days — The Register
- Windows BitLocker zero-day gives access to protected drives, PoC released — BleepingComputer
- Windows Zero-Days Expose BitLocker Bypasses And CTFMON Privilege Escalation — The Hacker News