Hullet kryptering i Microsoft Office

En forsker i Singapore har afsløret at det er ganske let at skaffe sig adgang til password-beskyttede Office-dokumenter.

En elementær fejl i Microsoft Office betyder at det er forholdsvis nemt at blotlægge indholdet i password-beskyttede dokumenter, som ellers burde være beskyttet med stærk kryptering, skriver digi.no. Det er forskeren Hongjun Wu fra Institute of Infocomm Research i Singapore, der har afsløret den fejlagtige implementering af krypterings-algoritmen RC4 i Word og Excel.

Microsofts kontorpakke bruger RC4 til at beskytte tekstdokumenter og regneark mod uautoriseret adgang. Med nøgler på 128 bit burde det være umuligt at knække krypteringen. Men forskeren har afsløret, at man kan finde frem til indholdet hvis man har adgang til to krypterede versioner af samme dokument.

»Når et krypteret dokument ændres og lagres, forbliver initialiserings-vektoren den samme, og det betyder at den samme nøglestrøm fra RC4 bruges til at kryptere forskellige versioner af dokumentet. Det har katastrofale konsekvenser, fordi det bliver meget let at genvinde mange af informationerne i dokumentet,« skriver Hongjun i sin artikel om problemet.

Microsoft har erkendt problemet, men mener at risikoen er forholdsvis lille, fordi angriberen skal have adgang til to filer med samme navn og password. Men softwarefirmaet vil alligevel undersøge problemet nærmere.

Ifølge sikkerhedseksperten Bruce Schneier begik Microsoft den samme fejl i 1999 i forbindelse med implementeringen af RC4 i Windows NT. Han betegner det som en amatørfejl.

Annonceindlæg fra Kommando

Identity: Kortere levetid på certifikater øger risikoen for nedbrud

Digitale certifikater er fundamentet for tillid. Nu ændres vilkårene, og der stilles helt nye krav til, hvordan I arbejder med overblik og styring.

Navnenyt fra it-Danmark

Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura

Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS