С апреля 2026 года команда киберразведки LevelBlue SpiderLabs отслеживает активность анонимного исследователя, действующего под псевдонимами Chaotic Eclipse и Nightmare Eclipse. Этот автор публикует в открытом доступе прототипы эксплойтов для нулевых уязвимостей, затрагивающих различные компоненты безопасности Microsoft Windows. Наиболее громкие из них - GreenPlasma, MiniPlasma и YellowKey - раскрывают как методы локального повышения привилегий, так и способ физического обхода шифрования BitLocker. В совокупности эти находки демонстрируют цепочку атак, позволяющую злоумышленнику за считанные минуты получить полный контроль над системой, не оставляя при этом традиционных следов вредоносного кода.
Описание
Центральное место в серии занимает уязвимость YellowKey, которой Microsoft уже присвоила идентификатор CVE-2026-45585. Она позволяет обойти защиту BitLocker при физическом доступе к компьютеру. Для эксплуатации достаточно стандартного USB-накопителя и примерно шестидесяти секунд работы. Злоумышленник подключает носитель, перезагружает устройство и входит в среду восстановления Windows (WinRE). На этом этапе TPM (аппаратный модуль доверенной загрузки) автоматически расшифровывает том, а подготовленный набор файлов в формате Transactional NTFS (TxF) подменяет конфигурационный файл winpeshl.ini на ramdisk-е WinRE. Система не находит корректных инструкций и запускает командную строку cmd.exe с правами SYSTEM. В результате злоумышленник получает полный доступ к расшифрованному диску, может копировать данные, извлекать хеши паролей из SAM-базы или внедрять механизмы закрепления.
В отчёте LevelBlue SpiderLabs подробно разбирается механика атаки. В основе лежит компонент autofstx.exe, который обрабатывает транзакционные логи TxF при загрузке WinRE. Поскольку эта утилита запускается ещё до запроса PIN-кода или ключа восстановления, она доверяет записям, размещённым на любом подключённом томе, включая USB-накопитель или EFI-раздел. Microsoft подтвердила, что уязвимость не затрагивает конфигурации TPM+PIN, где дополнительная аутентификация требуется до выдачи ключа. Однако на большинстве корпоративных устройств BitLocker настроен только на TPM - ради прозрачной загрузки, а значит, они остаются в зоне риска.
Вторая публикация - GreenPlasma - демонстрирует метод повышения привилегий через манипуляции с объектным менеджером Windows. Эксплойт создаёт произвольный участок памяти внутри каталога, доступного на запись процессу SYSTEM, используя символические ссылки объектного менеджера и пространство имён, связанное с технологией CTF. Это позволяет внедрить управляемые атакующим объекты в доверенные пути, что фактически даёт возможность повысить свои полномочия в работающей системе.
Третья находка - MiniPlasma - затрагивает драйвер Cloud Files (cldflt.sys), отвечающий за синхронизацию файлов в OneDrive и других облачных сервисах. Эта уязвимость была впервые описана Джеймсом Форшоу из Google Project Zero ещё в 2020 году (CVE-2020-17103) и, по заявлениям актора, остаётся актуальной в текущих сборках Windows. Суть - состояние гонки: эксплойт прерывает операцию гидратации облачного файла с помощью API CfAbortOperation и одновременно переключает контекст олицетворения потока между действительным и анонимным токенами. В результате проверка доступа внутри ядерного обработчика выполняется некорректно. Затем злоумышленник создаёт символическую ссылку на ветку реестра, подменяет переменную окружения windir и помещает исполняемый файл wermgr.exe в подконтрольный каталог. После запуска запланированной задачи Windows Error Reporting система загружает этот файл с повышенными правами, давая атакующему доступ уровня SYSTEM.
Для практической защиты от YellowKey Microsoft выпустила официальные рекомендации. Основная мера - удаление записи autofstx.exe из значения BootExecute в реестре образа WinRE. Это предотвращает запуск компонента, ответственного за повтор транзакций TxF, и полностью разрывает цепочку атаки. Дополнительно компания рекомендует рассмотреть переход на конфигурации TPM+PIN: они требуют ввода PIN-кода до выпуска ключа, что блокирует эксплуатацию даже при физическом доступе.
С точки зрения обнаружения инцидентов, специалистам по информационной безопасности стоит обращать внимание на несколько аномалий. Во-первых, появление каталога \System Volume Information\FsTx\ на USB-носителях или EFI-разделе само по себе подозрительно. Во-вторых, если в GUID ресурсного менеджера внутри этих папок присутствует идентификатор организации (OUI) VMware (00:50:56) на физических устройствах, это почти наверняка указывает на атаку, поскольку легитимная активность TxF на железных машинах не использует такие значения. В-третьих, необъяснимые входы в среду восстановления, отсутствие запроса ключа BitLocker при входе в WinRE и короткие сеансы восстановления, после которых сразу идёт обычная загрузка, должны насторожить администратора.
Для MiniPlasma характерны создание символической ссылки в разделе HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\CloudFiles\BlockedApps, перенаправление на \Registry\User\.DEFAULT\Volatile Environment и изменение параметра windir на нестандартный путь. Также следует мониторить неожиданные запуски задачи QueueReporting для Windows Error Reporting и появление процесса wermgr.exe из каталога, отличного от C:\Windows\System32.
Общая картина, которую рисуют публикации Chaotic Eclipse, настораживает. Речь идёт не об изолированных ошибках, а о системных недостатках модели безопасности Windows, затрагивающих доверенные компоненты загрузки, файловую систему и ядро. Возможность объединить физический обход диска (YellowKey) с последующим повышением привилегий (MiniPlasma, GreenPlasma) превращает каждое устройство с TPM-только BitLocker в потенциальную мишень. Для корпоративных сред, где на кону миллионы записей клиентов и коммерческая тайна, этот сценарий требует немедленного пересмотра стратегии защиты: перехода к многофакторной аутентификации до загрузки, контроля за средой восстановления и внедрения поведенческой аналитики, способной отслеживать аномалии на ранних этапах запуска системы.
Индикаторы компрометации
SHA256
- 6ac1febd94d0582c259ef5e89b1059bf307d5cddbb7bf935ef23b9700f8e2067
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 | rule YellowKey_TxF_Payload { meta: description = "Detects YellowKey BitLocker bypass payload - TxF CLFS log container" author = "LevelBlue SpiderLabs Threat Intelligence Team" date = "2026-05" tlp = "WHITE" strings: $winpeshl_path = { 5C 00 3F 00 3F 00 5C 00 58 00 3A 00 5C 00 57 00 69 00 6E 00 64 00 6F 00 77 00 73 00 5C 00 53 00 79 00 73 00 74 00 65 00 6D 00 33 00 32 00 5C 00 77 00 69 00 6E 00 70 00 65 00 73 00 68 00 6C 00 2E 00 69 00 6E 00 69 00 } $clfs_header = { 15 00 01 00 } $vmware_mac_guid = { 00 50 56 97 54 58 } condition: $clfs_header and ($winpeshl_path or $vmware_mac_guid) } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 | rule MiniPlasma_Cldflt_LPE_PoC { meta: description = "Detects MiniPlasma privilege escalation PoC targeting cldflt.sys (CVE-2020-17103)" author = "LevelBlue SpiderLabs Threat Intelligence Team" date = "2026-05" tlp = "WHITE" strings: /* Core registry manipulation paths */ $cloudfiles_path = "Software\\Policies\\Microsoft\\CloudFiles\\BlockedApps" wide ascii $volatile_env = " \\Registry\\User\\.DEFAULT\\Volatile Environment" wide ascii $policies_system = "Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System" wide ascii /* Exploit-specific execution chain */ $wermgr = "wermgr.exe" ascii wide $queue_task = "Windows Error Reporting\\QueueReporting" wide ascii /* Named pipe artifact */ $pipe = "MiniPlasmaWERPipe" ascii wide /* API / behavior indicators */ $cfabort = "CfAbortOperation" ascii wide $cldapi = "cldapi.dll" ascii wide /* Object manager / CTF-related namespace */ $ctf = "CTF.AsmListCache" ascii wide $basenamed = "\\BaseNamedObjects\\" ascii wide condition: 3 of ( $cloudfiles_path, $volatile_env, $policies_system, $wermgr, $queue_task, $pipe, $cfabort, $cldapi, $ctf, $basenamed ) } |