YellowKey BitLocker 우회 취약점 이해하기

BitLocker 우회 취약점인 YellowKey에 대한 이해

전체 디스크 암호화(FDE)의 보안은 현대 운영 체제 보안의 초석입니다. Microsoft의 독점 암호화 기술인 BitLocker는 저장된 데이터를 보호하는 데 중요한 역할을 합니다. 그러나 GitHub에 YellowKey라는 새로운 프로젝트가 등장하여 BitLocker의 보호를 우회하는 방법을 보여주었습니다. 이 발견은 Windows가 부팅 시 인증 및 복구 프로세스를 처리하는 방식에 대해 중요한 의문을 제기합니다.

The YellowKey Mechanism

저장소에 따르면, YellowKey 취약점은 암호화 키는 없지만 기기의 저장 장치에 물리적 접근 권한이 있는 공격자가 암호화된 드라이브에 접근할 수 있게 합니다. 이 익스플로잇의 핵심은 Windows가 부팅 프로세스 중에 사용하는 특정 디렉토리인 FsTx 폴더를 조작하는 것입니다. 부팅 시퀀스 동안 Windows는 복구 또는 시스템 유지 관리를 용이하게 하기 위해 이 폴더 내의 특정 데이터를 찾습니다. YellowKey는 이 메커니즘을 활용하여 인증 요구 사항을 우회합니다.

The Process of the Bypass

우회를 실행하려면 공격자는 특정 일련의 작업을 수행해야 합니다:

  1. File System Manipulation: 공격자는 특정 페이로드 또는 구성을 주입하기 위해 FsTx 폴더 내의 데이터를 조작합니다.
  2. Boot Sequence Interruption: SHIFT 키를 누른 상태로 시스템을 재부팅해야 합니다. 이는 특정 부팅 모드 또는 복구 환경을 트리거하며, 수정된 FsTx 데이터와 결합될 때 우회를 가능하게 합니다.
  3. Access: 시스템이 이 수정된 상태로 부팅되면 드라이브가 잠금 해제되고 공격자는 드라이브의 암호화된 내용에 접근할 수 있게 됩니다.

Community Discussion and Controversy

YellowKey의 발견은 Hacker News의 기술 커뮤니티 내에서 취약점의 성격에에 대해 논쟁을 불러일으켰습니다. 일부 사용자들은 이것이 취약점인지, 아니면 Microsoft의 자체 복구 도구를 위해 설계된 의도적인 "백도어"인지에 대해 의문을 제기했습니다.

"Seems like a backdoor."

이 관점은 이 메커니즘이 Microsoft의 내부 지원이나 법 집행 기관을 위해 설계되었기 때문에 존재한다는 것을 시사합니다. 그러나 다른 커뮤니티 구성원들은 우회가 실제로 작동하기 위해 필요한 요구 사항을 지적하며 이 주장에 반박했습니다.

"How is this a backdoor if one of the steps is to reboot the system while holding down SHIFT? To boot in the first place, the drive needs to be unlocked."

이 반론은 이 메커니즘이 치명적인 백도어라기보다는 설계 결함이나 간과된 복구 경로일 가능성이 더 높다는 것을 시사합니다. 왜냐하면 우회가 물리적 접근과 특정 수동 개입(SHIFT 키 누르기)을 필요로 하기 때문입니다. 이는 은밀하게 숨겨진 진입점과는 거리가 멉니다.

Implications for Security Professionals

보안 연구원과 시스템 관리자에게 YellowKey 취약점은 물리적 보안의 중요성을 강조합니다. BitLocker는 분실된 노트북으로부터의 데이터 도난을 방지하기 위해 널리 사용되지만, 공격자가 부팅 시점에 파일 시스템을 조작할 수 있는 능력이 있다면 보호 기능이 제한적입니다. 이 취약점의 발견은 더 강력한 부팅 신뢰 체인(boot chain of trust), 검증된 부팅 프로세스, 그리고 부팅 시 인증 방식에 대한 더 견밀한 프로세스의 필요성을 강조합니다.

Conclusion

YellowKey는 암호화가 구현 방식에 따라 그 강도가 결정된다는 것을 상기시켜 줍니다. 강력한 암호화 알고리즘을 사용하더라도 운영 체제가 복구 프로세스를 처리하는 방식이 인해 보안상의 허점이 생길 수 있습니다. 사용자와 보안 전문가들이 Microsoft의의 업데이트를 계속 모니터링하는 동안, 주요 방어책은 물리적 접근 제어와 부팅 프로세스의 강화입니다.

Sources