BitLocker kan knækkes på få minutter med en USB-stick: Sådan kan du beskytte din pc

BitLocker skal beskytte data på stjålne eller bortkomne Windows-pc’er, men nu viser det sig, at beskyttelsen kan omgås.

Artikel top billede

(Foto: Towfiqu barbhuiya / Unsplash)

Hvis en pc bliver stjålet eller på anden vis havner i de forkerte hænder, så skal Bitlocker sørge for at beskytte følsomme data på Windows-maskiner.

Men nu viser det sig, at beskyttelsen kan omgås via Windows Recovery Environment (WinRE), hvilket sikkerhedseksperter fra Intrinsec ifølge det tysksprogede medie Heise har vist.

Metoden kræver fysisk adgang til computeren, men til gengæld kræver det ifølge sikkerhedseksperterne hverken avanceret udstyr eller lang tid at bryde beskyttelsen.

Microsoft lukkede en vej, nu er der dukket en ny op

Microsoft dokumenterede senest angreb via WinRE i maj 2025 – dengang under navnet BitUnlocker.

Selskabet udsendte efterfølgende opdateringer, som skulle beskytte mod denne type angreb, men nu er der altså dukket en ny måde op til at omgå Bitlocker.

Kernen i angrebet handler om den måde, Windows’ boot-manager håndterer filer under opstart og gendannelse.

I den angrebskæde, Microsoft tidligere beskrev, indlæser boot-manageren et System Deployment Image (SDI) og en tilhørende WIM-fil.

Boot-manageren kontrollerer integriteten af den første WIM-fil.

Men ved at tilføje endnu en WIM-fil kan cyberkriminelle få boot-manageren til at kontrollere den første fil, men indlæse en anden WIM-fil, som den cyberkriminelle selv kontrollerer, men som ikke bliver tjekket.

Den anden WIM-fil indeholder et WinRE-image, der kan starte cmd.exe.

Når det sker, kan den cyberkriminelle få adgang til det dekrypterede BitLocker-drev.

I den tidligere BitUnlocker-sag blev BitLocker låst op ved opstart i den udbredte auto-unlock-tilstand, fordi kontrollen blev omgået.

Sårbarheden blev dengang registreret som CVE-2025-48804 og fik en CVSS-score på 6,8, hvilket svarer til middel risiko.

Ny omgåelse bruger gammel boot-manager

I juli 2025 udsendte Microsoft opdaterede boot-managere, der skulle løse problemet.

De er signeret med Secure Boot-certifikaterne PCA-2011 eller CA-2023.

Den nye svaghed handler om, at Secure Boot kun kontrollerer certifikatet på en binær fil og ikke selve versionen.

Det betyder, at en gammel og sårbar version af bootmgfw.efi kan startes, hvis den blot er signeret med PCA-2011-certifikatet.

Set fra Secure Boot er den gamle fil nemlig stadig gyldig, selv om den er sårbar – ene og alene, fordi den er signeret med det rette certifikat.

Certifikater kan ikke bare trækkes tilbage

Problemet forstærkes af, at Secure Boot-certifikater ikke uden videre kan tilbagekaldes.

Det ses også i overgangen væk fra de gamle 2011-certifikater. Microsoft arbejder på at få certifikaterne opdateret og har udarbejdet vejledning til administratorer, så overgangen kan gennemføres hurtigere.

Men så længe de nye certifikater ikke er udrullet, og de gamle PCA-2011-certifikater ikke er tilbagekaldt, kan det omtalte angreb gennemføres.

Denne konkrete angrebsvej ventes at blive lukket, når de gamle PCA-2011-certifikater udløber i oktober 2026.

Men sikkerhedseksperternes fund viser, at overgangen til de nye Secure Boot-certifikater ikke bør trækkes i langdrag.

PIN ved opstart er den stærkeste beskyttelse

For at beskytte sig mod denne type angreb anbefaler sikkerhedseksperterne at aktivere en PIN-kode ved opstart.

Det er ifølge dem den eneste foranstaltning, der pålideligt beskytter mod angreb af denne type.

Microsoft anbefaler også, at boot-manageren migreres til CA-2023-certifikatet, og at det gamle PCA-2011-certifikat tilbagekaldes.

Microsoft har en vejledning fra 2023, der beskriver processen. Den aktiverer også versionssporing med Secure Version Number, SVN.

Udfordringen er, at tiltagene er relativt besværlige. Derfor er de ikke særligt udbredte.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Cyber Threats

Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

Boris Sudar

Renewtech ApS

Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS