Se você confia no BitLocker para manter arquivos de trabalho, fotos e jogos a salvo em seu notebook Windows, atenção: uma brecha zero-day batizada de “YellowKey” (CVE-2026-45585) permite que invasores com acesso físico ao equipamento ignorem completamente a criptografia, leiam e até escrevam novos dados no disco. A Microsoft reconheceu o problema, publicou medidas emergenciais e estuda lançar um patch definitivo – mas ainda não há data.
O que é a vulnerabilidade YellowKey?
Descoberta por pesquisadores independentes na semana passada, a falha explora rotinas de Secure Boot durante o processo de inicialização. Ao injetar um arquivo de chave manipulada (daí o nome YellowKey) em dispositivos compatíveis, o atacante consegue validar um ambiente malicioso e, na sequência, montar unidades criptografadas pelo BitLocker como se fosse o usuário legítimo.
Para piorar, já circula na internet um proof-of-concept público, o que reduz a barreira de conhecimento necessário para reproduzir o ataque.
Por que isso importa para você?
Com notebooks cada vez mais potentes – equipados com SSDs NVMe PCIe 4.0, GPUs dedicadas e processadores mobile de última geração – é comum levar dados sensíveis para reuniões, viagens ou campeonatos de e-sports. Se o aparelho for perdido ou furtado, o BitLocker deveria impedir a leitura do conteúdo. A YellowKey, porém, derruba essa camada de proteção.
Medidas imediatas recomendadas pela Microsoft
Enquanto o patch não chega, a Microsoft sugere ações que podem ser implementadas rapidamente por equipes de TI e usuários avançados:
- Limitar o acesso físico: mantenha notebooks em lockers, utilize cabos de segurança ou cofres quando precisar se ausentar.
- Personalizar o Secure Boot: reimplementar as chaves de assinatura (PK, KEK, DB, DBX) e desativar chaves herdadas que possam ser exploradas.
- Verificar firmware e integridade do boot: atualizar UEFI/BIOS para a versão mais recente disponível no site do fabricante.
Pesquisadores como Eric Grenier (Gartner) e Karl Fosaaen (NetSPI) reforçam que a blindagem física é a primeira linha de defesa. Para dados ultra-sensíveis, considere armazená-los apenas em serviços corporativos de nuvem ou unidades externas que fiquem em cofres – práticas simples, mas eficazes.
Limitações das soluções temporárias
O pesquisador Will Dormann alertou que configurações alternativas de Secure Boot podem contornar o guia da Microsoft, mantendo o exploit viável em alguns cenários. Empresas, portanto, precisarão monitorar cada notebook vulnerável e atualizar políticas de segurança com frequência.
Imagem: Maxwell Cooter
Quando chega o patch?
Segundo Nathan Davies-Webb (Acumen), a correção pode não ser trivial. Há suspeita de que a brecha derive de funcionalidades previstas na arquitetura do Windows, talvez usadas em fábricas ou ambientes de manutenção. Casos recentes, como a falha “RedSun” no Windows Defender, mostram que o ciclo de correção pode levar semanas – ou meses.
Dicas extras para usuários domésticos e criadores de conteúdo
• Habilite autenticação por PIN do TPM ou chave USB para liberar a inicialização.
• Considere cofres de hardware (por exemplo, tokens USB compatíveis com FIDO2) para aumentar a segurança.
• Mantenha backups criptografados em SSDs externos ou soluções em nuvem, evitando guardar única cópia no notebook.
• Avalie softwares de criptografia de terceiros como VeraCrypt para camadas adicionais até a atualização oficial.
Enquanto a Microsoft trabalha na solução, o melhor a fazer é reforçar a segurança física do seu equipamento e aplicar as recomendações acima. Fique atento às próximas atualizações do Windows Update e, se possível, habilite a instalação automática de correções críticas.
Com informações de Computerworld