BitLocker kan knækkes på få minutter med en USB-stick: Sådan kan du beskytte din pc

BitLocker skal beskytte data på stjålne eller bortkomne Windows-pc’er, men nu viser det sig, at beskyttelsen kan omgås.

Artikel top billede

(Foto: Towfiqu barbhuiya / Unsplash)

Hvis en pc bliver stjålet eller på anden vis havner i de forkerte hænder, så skal Bitlocker sørge for at beskytte følsomme data på Windows-maskiner.

Men nu viser det sig, at beskyttelsen kan omgås via Windows Recovery Environment (WinRE), hvilket sikkerhedseksperter fra Intrinsec ifølge det tysksprogede medie Heise har vist.

Metoden kræver fysisk adgang til computeren, men til gengæld kræver det ifølge sikkerhedseksperterne hverken avanceret udstyr eller lang tid at bryde beskyttelsen.

Microsoft lukkede en vej, nu er der dukket en ny op

Microsoft dokumenterede senest angreb via WinRE i maj 2025 – dengang under navnet BitUnlocker.

Selskabet udsendte efterfølgende opdateringer, som skulle beskytte mod denne type angreb, men nu er der altså dukket en ny måde op til at omgå Bitlocker.

Kernen i angrebet handler om den måde, Windows’ boot-manager håndterer filer under opstart og gendannelse.

I den angrebskæde, Microsoft tidligere beskrev, indlæser boot-manageren et System Deployment Image (SDI) og en tilhørende WIM-fil.

Boot-manageren kontrollerer integriteten af den første WIM-fil.

Men ved at tilføje endnu en WIM-fil kan cyberkriminelle få boot-manageren til at kontrollere den første fil, men indlæse en anden WIM-fil, som den cyberkriminelle selv kontrollerer, men som ikke bliver tjekket.

Den anden WIM-fil indeholder et WinRE-image, der kan starte cmd.exe.

Når det sker, kan den cyberkriminelle få adgang til det dekrypterede BitLocker-drev.

I den tidligere BitUnlocker-sag blev BitLocker låst op ved opstart i den udbredte auto-unlock-tilstand, fordi kontrollen blev omgået.

Sårbarheden blev dengang registreret som CVE-2025-48804 og fik en CVSS-score på 6,8, hvilket svarer til middel risiko.

Ny omgåelse bruger gammel boot-manager

I juli 2025 udsendte Microsoft opdaterede boot-managere, der skulle løse problemet.

De er signeret med Secure Boot-certifikaterne PCA-2011 eller CA-2023.

Den nye svaghed handler om, at Secure Boot kun kontrollerer certifikatet på en binær fil og ikke selve versionen.

Det betyder, at en gammel og sårbar version af bootmgfw.efi kan startes, hvis den blot er signeret med PCA-2011-certifikatet.

Set fra Secure Boot er den gamle fil nemlig stadig gyldig, selv om den er sårbar – ene og alene, fordi den er signeret med det rette certifikat.

Certifikater kan ikke bare trækkes tilbage

Problemet forstærkes af, at Secure Boot-certifikater ikke uden videre kan tilbagekaldes.

Det ses også i overgangen væk fra de gamle 2011-certifikater. Microsoft arbejder på at få certifikaterne opdateret og har udarbejdet vejledning til administratorer, så overgangen kan gennemføres hurtigere.

Men så længe de nye certifikater ikke er udrullet, og de gamle PCA-2011-certifikater ikke er tilbagekaldt, kan det omtalte angreb gennemføres.

Denne konkrete angrebsvej ventes at blive lukket, når de gamle PCA-2011-certifikater udløber i oktober 2026.

Men sikkerhedseksperternes fund viser, at overgangen til de nye Secure Boot-certifikater ikke bør trækkes i langdrag.

PIN ved opstart er den stærkeste beskyttelse

For at beskytte sig mod denne type angreb anbefaler sikkerhedseksperterne at aktivere en PIN-kode ved opstart.

Det er ifølge dem den eneste foranstaltning, der pålideligt beskytter mod angreb af denne type.

Microsoft anbefaler også, at boot-manageren migreres til CA-2023-certifikatet, og at det gamle PCA-2011-certifikat tilbagekaldes.

Microsoft har en vejledning fra 2023, der beskriver processen. Den aktiverer også versionssporing med Secure Version Number, SVN.

Udfordringen er, at tiltagene er relativt besværlige. Derfor er de ikke særligt udbredte.

Annonceindlæg fra Academic Work Denmark A/S

Accele­rated learning har løst samfund­skri­tiske udfordringer hos vores nordiske naboer

Med akut mangel på blandt andet IT- og Tech kompetencer er det nødvendigt at gøre op med traditionel uddannelsestænkning.

Zealand – Sjællands Erhvervsakademi S/I

Erfaren IT-projektleder med stærk teknisk indsigt

Region Sjælland

Netcompany A/S

Network Engineer

Københavnsområdet

Navnenyt fra it-Danmark

Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura

TDC Erhverv har pr. 1. maj 2026 ansat Peter Bjerregaard Harden som Senior Vice President (SVP), Enterprise Sales. Peter skal især beskæftige sig med at drive transformationen mod at blive en førende, kundecentreret partner inden for Cloud, Cyber og integrerede ICT-løsninger. Peter kommer fra en stilling som Country Manager hos Google Cloud Danmark. Peter er uddannet Cand. Merc (AU), HD, Organisation og Ledelse (CBS), Bestyrelsesuddannelse (CBS). Peter har tidligere beskæftiget sig med at opbygge Google Cloud i Danmark samt roller hos Microsoft, Salesforce og i management consulting. Nyt job
Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS