Haberler

Windows’ta Yeni BitLocker Bypass Yöntemi Keşfedildi: GreatXML Gündemde

Güvenlik araştırmacısı Nightmare Eclipse, Microsoft yazılımlarında daha önce ortaya çıkardığı güvenlik açıklarına bir yenisini ekledi. Araştırmacı, 10 Haziran 2026 tarihinde yayımladığı teknik analizde, “GreatXML” adını verdiği yeni bir yöntemle BitLocker korumalı sürücülere erişim sağlanabildiğini açıkladı.

Bu yöntem, Windows’un yerleşik güvenlik bileşenlerinden biri olan Microsoft Defender Offline Scan özelliğini ve Windows Recovery Environment (WinRE) altyapısını kullanarak BitLocker korumasını belirli koşullar altında aşabiliyor.

GreatXML Nedir?

GreatXML, Windows’ta bulunan ve henüz resmi olarak düzeltilmemiş bir zero-day (sıfırıncı gün) güvenlik açığı olarak tanımlanıyor. Araştırmacıya göre saldırı tekniği, Defender’ın çevrimdışı tarama (Offline Scan) mekanizmasını kullanarak saldırgana sistem üzerinde yetkisiz bir komut satırı (shell) erişimi kazandırabiliyor.

Bu erişim sayesinde BitLocker ile şifrelenmiş sürücüler, oturum açma bilgilerine ihtiyaç duyulmadan erişilebilir hale gelebiliyor.

Güvenlik araştırmacısı Steven Lim, GreatXML’in Windows Recovery Environment ve Defender Offline Scan bileşenlerinin birlikte kullanılmasından kaynaklanan bir güvenlik zafiyeti olduğunu belirtiyor.

Saldırı Nasıl Gerçekleşiyor?

Nightmare Eclipse tarafından GitHub üzerinde paylaşılan teknik detaylara göre saldırının uygulanması oldukça basit görünüyor.

Saldırının temel aşamaları şu şekilde:

  1. Hedef Windows sisteminde Microsoft Defender Offline Scan başlatılıyor.
  2. Bu işlem sırasında sistem kullanıcı oturumu gerektirmeden yeniden başlatılıyor ve çevrimdışı tarama moduna geçiyor.
  3. Tarama sürecinde açılabilen komut satırı üzerinden:
    • unattend.xml dosyası,
    • Recovery klasörü,
    WinRE bölümünün kök dizinine kopyalanıyor.
  4. Daha sonra Shift tuşuna basılı tutularak Yeniden Başlat (Restart) işlemi gerçekleştiriliyor.
  5. Sistem tekrar WinRE ortamına açıldığında saldırgan, BitLocker korumalı diske erişebilen ayrıcalıklı bir komut satırı oturumu elde ediyor.

Araştırmacı tarafından paylaşılan ekran görüntülerinde, BitLocker korumalı sürücü üzerinde tam erişim elde edildiği gösteriliyor.

Saldırının Önemli Bir Kısıtı Var

Her ne kadar yöntem dikkat çekici görünse de saldırının önemli bir ön koşulu bulunuyor.

Saldırganın:

  • Sisteme fiziksel veya yerel erişime sahip olması,
  • Defender Offline Scan işlemini başlatabilmesi,
  • Ya da sistemi uygun şekilde WinRE moduna yönlendirebilmesi gerekiyor.

Nightmare Eclipse’e göre eğer Defender Offline Scan daha önce hiç çalıştırılmadıysa saldırganın öncelikle sisteme erişerek bu özelliği etkinleştirmesi veya WinRE ortamını farklı yollarla başlatabilmesi gerekiyor.

Bu nedenle bazı güvenlik uzmanları söz konusu durumun klasik anlamda bir güvenlik açığı olup olmadığı konusunda farklı görüşler ortaya koyuyor. Çünkü Defender Offline Scan özelliği teknik olarak tasarlandığı şekilde çalışıyor ve saldırının başarılı olabilmesi için zaten belirli seviyede sistem erişimi gerekiyor.

Kurumlar İçin Risk Seviyesi Ne?

Kurumsal ortamlarda BitLocker, özellikle dizüstü bilgisayarların ve mobil cihazların korunmasında yaygın olarak kullanılıyor. GreatXML yöntemi doğrudan uzaktan istismar edilebilen bir açık olmasa da;

  • Fiziksel erişim riski bulunan cihazlarda,
  • Ortak kullanım alanlarındaki bilgisayarlarda,
  • Yetkisiz kişilerin konsola erişebildiği sistemlerde,

ek güvenlik değerlendirmeleri yapılmasını gerektirebilir.

Özellikle BIOS/UEFI parola koruması, Secure Boot yapılandırmaları ve fiziksel erişim kontrolleri bu tür senaryolarda daha da önem kazanıyor.

Microsoft’tan Henüz Resmi Açıklama Yok

Haberin yayımlandığı tarih itibarıyla Microsoft tarafından GreatXML hakkında resmi bir güvenlik bülteni veya düzeltme yayımlanmış değil. Güvenlik topluluğu ise yöntemin gerçek bir BitLocker bypass açığı mı yoksa mevcut sistem davranışının beklenmeyen bir sonucu mu olduğu konusunda tartışmalarını sürdürüyor.

Önümüzdeki günlerde Microsoft’un konuya ilişkin değerlendirmesi ve olası güvenlik güncellemeleri yakından takip edilecek.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu