🔍 Contexte

Publié le 8 août 2026 sur le blog AmberWolf par Darren McDonald, cet article présente une recherche en sécurité présentée à la conférence DEF CON. Il porte sur le contournement du chiffrement disque sur les principaux thin clients du marché (HP ThinPro, Dell, IGEL) en exploitant des failles dans l’implémentation du TPM (Trusted Platform Module) et de la chaîne de démarrage.

🎯 Problématique identifiée

La recherche démontre qu’il est possible de contourner le chiffrement disque scellé par TPM sans avoir à casser le chiffrement cryptographique lui-même. Le titre de l’article HP ThinPro indique explicitement que le TPM ne mesurait que la moitié de la chaîne de démarrage, laissant une surface d’attaque exploitable.

🖥️ Produits concernés

  • HP ThinPro
  • Dell (thin clients)
  • IGEL (thin clients)

⚙️ Technique d’attaque

L’attaque repose sur des failles dans la mesure de la chaîne de boot par le TPM : en ne couvrant qu’une partie du processus de démarrage, le scellement TPM peut être contourné, permettant l’accès aux données chiffrées sur le disque sans connaître la clé de chiffrement ni attaquer le cipher.

📄 Nature de l’article

Il s’agit d’une publication de recherche en vulnérabilité présentée à DEF CON, visant à documenter et divulguer des failles de sécurité affectant l’ensemble des principaux fabricants de thin clients du marché.

🧠 TTPs et IOCs détectés

TTP

  • T1542 — Pre-OS Boot (Defense Evasion)
  • T1553 — Subvert Trust Controls (Defense Evasion)

🔴 Indice de vérification factuelle : 8/100 (basse)

  • ⬜ blog.amberwolf.com — source non référencée (0pts)
  • ⬜ 208 chars — snippet minimal (0pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.amberwolf.com/blog/2026/august/hp-thinpro-tpm-sealed-disk-encryption-that-only-measured-half-the-boot-chain/