Microsoft की BitLocker एन्क्रिप्शन तकनीक अधिक सुलभ एन्क्रिप्शन समाधानों में से एक है, जो उपयोगकर्ताओं को डेटा को सुरक्षित रूप से एन्क्रिप्ट करने और खतरों से बचाने की अनुमति देती है। हालाँकि, BitLocker उतना सुरक्षित नहीं लगता जितना लोग सोचते हैं। इस सप्ताह की शुरुआत में, YouTuber उपयोगकर्ता स्टैकस्मैशिंग ने एक वीडियो पोस्ट किया था जिसमें दिखाया गया था कि कैसे उसने BitLocker डेटा को इंटरसेप्ट किया और एन्क्रिप्शन कुंजी चुरा ली, जिससे सिस्टम पर संग्रहीत डेटा को डिक्रिप्ट कर दिया गया। इतना ही नहीं, बल्कि उन्होंने रास्पबेरी पाई पिको का उपयोग करके इसे 43 सेकंड में पूरा किया, जिसकी कीमत शायद 10 डॉलर से भी कम है।

हमले को अंजाम देने के लिए उसने ट्रस्टेड प्लेटफॉर्म मॉड्यूल (टीपीएम) का लाभ उठाया। अधिकांश कंप्यूटर और लैपटॉप में, टीपीएम बाहरी है और सीपीयू से डेटा भेजने और प्राप्त करने के लिए एलपीसी बस का उपयोग करता है। Microsoft का BitLocker प्लेटफ़ॉर्म कॉन्फ़िगरेशन रजिस्टर और वॉल्यूम मास्टर कुंजी जैसे महत्वपूर्ण डेटा को संग्रहीत करने के लिए TPM पर निर्भर करता है।

परीक्षण के दौरान, स्टैकस्मैशिंग ने पाया कि एलपीसी बस संचार लाइनों के माध्यम से सीपीयू के साथ संचार करती है। ये संचार लाइनें स्टार्टअप पर एन्क्रिप्टेड नहीं हैं और महत्वपूर्ण डेटा चुरा सकती हैं। स्टैकस्मैशिंग बूट पर एन्क्रिप्शन कुंजी कैप्चर करने के लिए रास्पबेरी पिपिको को अप्रयुक्त कनेक्टर पर धातु पिन से जोड़ता है। RaspberryPi को सिस्टम बूट पर TPM के बाइनरी 0s और 1s को कैप्चर करने के लिए सेट किया गया है ताकि वह वॉल्यूम मास्टर कुंजी को एक साथ जोड़ सके। एक बार पूरा होने पर, उसने एन्क्रिप्टेड ड्राइव को हटा दिया और वॉल्यूम मास्टर कुंजी के साथ अनलॉकर का उपयोग करके ड्राइव को डिक्रिप्ट कर दिया।

माइक्रोसॉफ्ट नोट करता है कि ये हमले संभव हैं, लेकिन कहते हैं कि इसके लिए परिष्कृत उपकरणों और डिवाइस तक लंबे समय तक भौतिक पहुंच की आवश्यकता होगी। हालाँकि, जैसा कि वीडियो में दिखाया गया है, हमले को अंजाम देने के लिए तैयार कोई व्यक्ति इसे एक मिनट से भी कम समय में पूरा कर सकता है।

हालाँकि, ध्यान में रखने योग्य कुछ चेतावनियाँ हैं। यह हमला केवल बाहरी टीपीएम मॉड्यूल पर काम करता है, सीपीयू को मदरबोर्ड पर मॉड्यूल से डेटा प्राप्त करने की आवश्यकता होती है। कई नए लैपटॉप और डेस्कटॉप सीपीयू अब एफटीपीएम से लैस हैं, जहां महत्वपूर्ण डेटा सीपीयू के अंदर ही संग्रहीत और प्रबंधित किया जाता है। Microsoft इन हमलों को रोकने के लिए BitLocker PIN सेट करने की अनुशंसा करता है, लेकिन ऐसा करना आसान नहीं है क्योंकि PIN को कॉन्फ़िगर करने के लिए समूह नीति सेट करने की आवश्यकता होती है।