Nightmare Eclipse เผย 0‑day ช่วยข้ามการป้องกัน BitLocker …

ที่มาภาพ: The Register

Security-อ่าน 6 นาทีThe Register

Nightmare Eclipse เผย 0‑day ช่วยข้ามการป้องกัน BitLocker …

⚡ สรุป 30 วิ

นักวิจัย Nightmare Eclipse เผยโค้ด GreatXML ที่อ้างว่าสามารถข้าม BitLocker ได้เมื่อระบบเคยรัน Microsoft Defender Offline แม้ Microsoft…

Nightmare Eclipse นักวิจัยช่องโหว่ระดับศูนย์วันเปิดเผยโค้ด GreatXML ที่อ้างว่าสามารถข้ามการป้องกัน BitLocker ได้บนระบบ Windows ที่เคยรัน Microsoft Defender Offline มาก่อน เหตุการณ์นี้กระตุ้นความกังวลเรื่องความปลอดภัยของการเข้ารหัสระดับระบบและความสัมพันธ์ระหว่างบริษัทเทคโนโลยีกับชุมชนผู้ตรวจสอบช่องโหว่

Overview

นักวิจัยที่ใช้ชื่อว่า Nightmare Eclipse มีประวัติโพสต์ช่องโหว่ศูนย์วันหลายรายการในช่วงไม่กี่เดือนที่ผ่านมา โดยล่าสุดเพิ่งปล่อยโค้ดสำหรับ RoguePlanet ซึ่งให้สิทธิ์การเข้าถึงระดับ SYSTEM ก่อนหน้านี้เขาได้บ่งชี้ว่าเขามี zero‑day ทั้งหมด แปดรายการ รวมถึง RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma, และ MiniPlasma ที่ได้รับการแก้ไขในงาน Patch Tuesday ล่าสุด

การเปิดเผยของ GreatXML เกิดขึ้นภายในวันเดียวกันกับที่เขาได้อัปเดตข้อมูลเกี่ยวกับ RoguePlanet ทำให้ชุมชนความปลอดภัยต้องเฝ้าติดตามการพัฒนาใหม่ ๆ ของนักวิจัยนี้อย่างใกล้ชิด ผู้สังเกตการณ์บางส่วนเชื่อว่า Nightmare Eclipse อาจเคยทำงานกับ Microsoft มาก่อน ซึ่งอาจเป็นส่วนหนึ่งของแรงจูงใจส่วนบุคคลที่ทำให้เขาตั้งเป้าหมายต่อบริษัทเทคโนโลยีระดับโลก

Exploit Mechanics

ตามที่ Nightmare Eclipse ระบุ การทำงานของ GreatXML ต้องอาศัยการวางไฟล์สองประเภทบนพาร์ติชันกู้คืนของ Windows ขั้นตอนที่อธิบายไว้คือ

  • คัดลอกไฟล์ unattend.xml และไดเรกทอรี Recovery ไปยังรูทของพาร์ติชัน Recovery
  • รีบูตระบบเข้าสู่ Windows Recovery Environment (WinRE) โดยกด Shift + Restart**

เมื่อทำตามขั้นตอนอย่างถูกต้อง ระบบจะเปิด command prompt ที่มีสิทธิ์เต็มต่อโวลุมที่ถูกเข้ารหัสด้วย BitLocker นักวิจัยบอกว่าเงื่อนไขสำคัญคือเครื่องเคยรัน Microsoft Defender Offline ไว้ก่อนหน้านี้ แม้ว่าเขาจะอธิบายว่าเขาพบช่องโหว่นี้โดยบังเอิญภายใน สี่ชั่วโมง เท่านั้น

Microsoft’s Reaction

บริษัท Microsoft ให้การตอบรับต่อการเปิดเผย RoguePlanet โดยบอกว่า “รับทราบและกำลังตรวจสอบความถูกต้องและความเป็นไปได้ของการใช้งาน” ต่อ GreatXML บริษัทยังไม่มีการให้ข้อมูลเพิ่มเติมเกี่ยวกับการปล่อยอัปเดตแก้ไขหรือกำหนดเวลาในการดำเนินการ

Microsoft ยังระบุว่าไม่มีช่องโหว่ใดที่ได้รับการแจ้งผ่านช่องทางอย่างเป็นทางการของบริษัทก่อนที่จะถูกเปิดเผยต่อสาธารณะ นอกจากนี้ บริษัทยังได้บล็อกบัญชี GitHub เก่า ของ Nightmare Eclipse และเคยส่งคำเตือนทางกฎหมายต่อผู้วิจัย ก่อนจะถอนคำกล่าวเหล่านั้นหลังจากได้รับแรงกดดันจากชุมชนความปลอดภัย

Community Verification

นักวิจัยด้านความปลอดภัย Will Dormann ได้ทำการทดลองตามขั้นตอนของ GreatXML และสรุปว่าการอธิบายของนักวิจัยอาจมีข้อบกพร่อง ในกรณีของเขา คำสั่ง prompt ปรากฏขึ้นเฉพาะเมื่อ Microsoft Defender Offline ทำงานในครั้งต่อไป

Dormann ชี้ว่าเพื่อให้สแกน Defender Offline ทำงานต้องเข้าสู่ระบบ Windows ด้วยบัญชีผู้ดูแลระบบ ซึ่งถ้ามีสิทธิ์ระดับนี้อยู่แล้ว ผู้ใช้ก็สามารถปิดการทำงานของ BitLocker ได้โดยตรง ทำให้ข้อได้เปรียบของช่องโหว่ดังกล่าวอาจไม่ชัดเจนเท่าที่อ้างไว้

นอกจากนี้ เขายังบอกว่าแม้จะทำการวางไฟล์สองไฟล์ใน WinRE แล้วกด Shift‑Restart ระบบ Windows รุ่น 11 ที่เขาทดสอบสามเวอร์ชันก็ไม่ได้เข้าสู่โหมดสแกนอัตโนมัติ ทำให้ขั้นตอนที่อ้างว่า “ระบบจะเข้าสู่ Microsoft Defender Offline โดยอัตโนมัติ” ไม่สอดคล้องกับพฤติกรรมจริง

Broader Impact

หาก GreatXML สามารถทำงานได้จริง จะส่งผลกระทบต่อความเชื่อมั่นของผู้ใช้ที่พึ่งพา BitLocker เป็นมาตรการป้องกันข้อมูลสำคัญ การบังคับให้ผู้วิจัยต้องแจ้งช่องโหว่ผ่านช่องทางอย่างเป็นทางการของ Microsoft จึงเป็นประเด็นสำคัญในการรักษาความปลอดภัยระดับระบบ

ในขณะเดียวกัน ความตึงเครียดระหว่าง Microsoft กับผู้ตรวจสอบช่องโหว่อาจทำให้การสื่อสารและการรับมือกับศูนย์วันในอนาคตช้าลง การที่ Nightmare Eclipse ยังกล่าวว่าจะยังคงปล่อย zero‑day เพิ่มเติม แม้ว่าแผนการปล่อยในวันที่ 14 กรกฎาคม จะอาจเลื่อนหรือหยุดชะงัก ทำให้บริษัทเทคโนโลยีต้องเตรียมพร้อมต่อความเสี่ยงจากช่องโหว่ที่ยังไม่ได้รับการตรวจสอบ

Summary

การเปิดเผย GreatXML ของ Nightmare Eclipse ยังคงอยู่ในขั้นตอนตรวจสอบโดยผู้เชี่ยวชาญและ Microsoft ผลกระทบต่อระบบเข้ารหัส BitLocker ยังไม่ชัดเจน แต่เหตุการณ์นี้เน้นย้ำความสำคัญของการสื่อสารระหว่างผู้ตรวจสอบช่องโหว่และผู้ผลิตซอฟต์แวร์เพื่อรักษาความปลอดภัยของผู้ใช้ในระดับระบบ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Microsoft's worst 'Nightmare' unleashes BitLocker bypass 0-day
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
12 มิถุนายน 2569 เวลา 00:51

Related

บทความที่เกี่ยวข้อง

ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…Security
15 มิถุนายน 2569 เวลา 20:00

ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…

Splunk ปล่อยแพตช์แก้ช่องโหว่ CVE‑2026‑20253 ที่ให้ผู้ไม่ประสงค์ดีรันโค้ดโดยไม่ต้องยืนยันตัวตนและได้คะแนนความรุนแรง 9.8 ผู้ดูแลระบบควรอัปเดตเป็นเวอร์ชัน 10.2.4…

The Hacker News5 นาที
ผู้ป่วย NHS ไม่สามารถเลือกไม่ให้ข้อมูลเข้าสู่แพลตฟอร์ม Pa…Security
15 มิถุนายน 2569 เวลา 15:30

ผู้ป่วย NHS ไม่สามารถเลือกไม่ให้ข้อมูลเข้าสู่แพลตฟอร์ม Pa…

ผู้ป่วยอังกฤษไม่สามารถ opt‑out ข้อมูลจาก Palantir‑built NHS Federated Data Platform ได้ แม้ว่าการใช้เพื่อการวิจัยจะอยู่ภายใต้ National Data Opt‑Out แต่ NHS…

The Register5 นาที
Microsoft Teams กลับมานำ Wi‑Fi Tracking พร้อมการปรับปรุงค…Security
15 มิถุนายน 2569 เวลา 12:30

Microsoft Teams กลับมานำ Wi‑Fi Tracking พร้อมการปรับปรุงค…

Microsoft Teams นำฟีเจอร์ Wi‑Fi tracking กลับสู่ตลาดด้วยการให้ผู้ใช้ควบคุมข้อมูลตำแหน่งเอง หลังจากถูกระงับหลายครั้งเนื่องจากข้อกังวลเรื่องความเป็นส่วนตัว.…

XDA Developers6 นาที
Microsoft ปล่อยแพตช์ความปลอดภัย Windows 10 และ 11 ประจำเด…Security
15 มิถุนายน 2569 เวลา 09:30

Microsoft ปล่อยแพตช์ความปลอดภัย Windows 10 และ 11 ประจำเด…

Microsoft ได้ปล่อยแพตช์ความปลอดภัยสำหรับ Windows 10 และ 11 รอบมิถุนายน 2026 เพื่ออุดช่องโหว่ 200 รายการ รวมถึง Zero-Day 3 ตัว…

DroidSans8 นาที
คัดลอกลิงก์แล้ว!