Microsoft ha fornito all’FBI chiavi BitLocker dal cloud: cosa significa per la tua sicurezza
In un caso di presunta frode sui sussidi Covid a Guam, Microsoft ha consegnato all'FBI le chiavi di recupero BitLocker archiviate nel cloud, sollevando nuovi interrogativi su privacy e cifratura dei dati nei PC Windows
di Andrea Bai pubblicata il 26 Gennaio 2026, alle 09:22 nel canale SicurezzaMicrosoft
Un recente caso giudiziario legato a una presunta frode sui sussidi di disoccupazione pandemica a Guam ha messo sotto i riflettori il modo in cui Microsoft gestisce le chiavi di recupero di BitLocker, il sistema di cifratura integrato in Windows. Secondo i documenti giudiziari e le ricostruzioni di più testate, l'FBI ha ottenuto l'accesso ai dati cifrati su tre laptop grazie alle chiavi BitLocker fornite da Microsoft in seguito a un mandato di perquisizione federale emesso nel 2025.
Il caso Guam: tre laptop cifrati e un mandato all'indirizzo di Microsoft
L'episodio al centro dell'attenzione riguarda un'indagine su un presunto schema di appropriazione indebita dei fondi del programma Pandemic Unemployment Assistance a Guam, territorio statunitense nel Pacifico. Nel corso dell'inchiesta, gli investigatori federali hanno sequestrato tre portatili protetti con cifratura BitLocker e, non disponendo degli strumenti per forzare direttamente l'algoritmo di cifratura, si sono rivolti a Microsoft chiedendo le chiavi di recupero associate a quei dispositivi.
Un mandato di perquisizione è stato notificato all'azienda, che ha poi fornito le chiavi archiviate nei propri sistemi, permettendo così agli agenti di accedere ai dati presenti sui dischi cifrati. Nei materiali condivisi nelle fasi iniziali del processo l'avvocato di una delle persone coinvolte ha dichiarato che il contenuto dell'hard disk fornito dall'accusa includeva riferimenti alle chiavi BitLocker messe a disposizione da Microsoft, confermando di fatto il ruolo del produttore di Windows nel superare la barriera della cifratura.
La posizione ufficiale di Microsoft sulle richieste di chiavi BitLocker
In una dichiarazione rilasciata a Forbes un portavoce di Microsoft ha confermato che l'azienda può fornire chiavi di recupero BitLocker alle forze dell'ordine, a condizione che le chiavi siano effettivamente archiviate nei sistemi Microsoft e che venga presentato un valido provvedimento legale. Il portavoce ha aggiunto che la società riceve circa 20 richieste di questo tipo all'anno, specificando però che spesso le richieste non possono essere soddisfatte perché molti utenti non hanno salvato le chiavi nel cloud.

Microsoft ha sottolineato che il meccanismo di recupero remoto è pensato come funzione di convenienza per evitare la perdita definitiva di dati nel caso in cui l'utente dimentichi la password o non riesca più ad accedere al dispositivo. Allo stesso tempo, l'azienda riconosce che questa scelta comporta un rischio di "accessi indesiderati", motivo per cui ribadisce che gli utenti sono nella posizione migliore per decidere dove e come gestire le proprie chiavi di cifratura.
Come funziona BitLocker e perché le chiavi nel cloud sono cruciali
BitLocker è il sistema di cifratura a dell'intero disco di sistema integrato in Windows, disponibile su molte configurazioni moderne di PC e frequentemente attivo in modo predefinito, in particolare su Windows 10 e Windows 11 in alcune edizioni consumer. La cifratura protegge i dati memorizzati sul disco in caso di furto o smarrimento del dispositivo, richiedendo una chiave o credenziale valida per poter decifrare e leggere il contenuto.
Gli utenti possono scegliere di conservare la chiave di recupero localmente o su supporti di loro controllo, ma nella configurazione raccomandata Microsoft propone il salvataggio della chiave nel proprio account cloud per semplificarne il recupero. Questo modello di "key escrow" consente però, a fronte di un ordine del tribunale, di consegnare le chiavi alle autorità competenti, rendendo possibile l'accesso ai dati cifrati senza dover attaccare direttamente l'algoritmo crittografico, che in più casi passati è risultato resistente agli strumenti forensi a disposizione delle agenzie governative.
Le preoccupazioni di esperti e associazioni per la privacy
L'emersione di questo caso ha alimentato le critiche di esponenti del mondo politico e della comunità della sicurezza, preoccupati per le implicazioni sulla privacy degli utenti. Il senatore statunitense Ron Wyden ha contestato l'idea che le aziende tecnologiche vendano prodotti strutturati in modo da poter consegnare le chiavi di cifratura dei clienti, sostenendo che ciò consente alle agenzie di ottenere accesso a un insieme molto ampio di informazioni personali con un singolo provvedimento.
Esperti di crittografia come Matthew Green hanno evidenziato anche il rischio che eventuali compromissioni dell'infrastruttura cloud di Microsoft possano esporre su larga scala le chiavi di recupero archiviate, pur ricordando che per sfruttarle sarebbe comunque necessario disporre del supporto fisico cifrato. Organizzazioni per i diritti civili, tra cui l'ACLU, hanno definito potenzialmente pericolosa la conservazione remota delle chiavi, invitando le aziende a studiare soluzioni in cui nemmeno il fornitore del servizio possa accedere alle chiavi degli utenti.
Cosa possono fare gli utenti BitLocker
Il caso Guam non modifica le basi tecniche della cifratura BitLocker, ma mette in luce le conseguenze della scelta di archiviare o meno la chiave di recupero nel cloud del fornitore. Per gli utenti sensibili ai temi della riservatezza, una prima misura possibile è verificare se la chiave BitLocker del proprio dispositivo sia stata caricata sull'account Microsoft e valutare se mantenerla in cloud o conservarla solo in locale, su supporti controllati direttamente.
In parallelo, il dibattito pubblico sta spingendo verso modelli in cui le chiavi siano crittografate end-to-end e il provider non possa tecnicamente fornirle alle autorità, come già avviene in alcuni servizi di backup cifrato proposti da altri grandi operatori. Nel frattempo, il comportamento di Microsoft resta vincolato alla combinazione tra impostazioni scelte dall'utente e quadro normativo vigente nei paesi in cui vengono emessi i provvedimenti giudiziari.










PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
L'AI agentica potrebbe trasformare Internet: il settore della pubblicità online è a rischio?
Qualcomm lancerà due chip per smartphone Android a 2 nm nel 2026: ecco le possibili differenze
Xiaomi dà i numeri: ecco come è andato il 2025 dell'azienda tra smartphone, tablet, accessori e auto elettriche
AMD annuncia Ryzen 9 9950X3D2 Dual Edition: primo Zen 5 con doppio 3D V-Cache e TDP a 200W
CyrusOne avvia la costruzione del suo primo data center in Italia, a Milano
Cloud in crescita, ma l’adozione dell’IA resta lenta. L’identikit delle PMI italiane secondo Wolters Kluwer Italia
OpenAI cancella l'adult mode di ChatGPT: il riassetto strategico miete un'altra vittima
Google Search Live arriva in Italia: la ricerca ora ci vede e ci parla
MacBook Air 15'' con chip M4 (2025) crolla su Amazon: il prezzo che stavamo cercando è finalmente realtà
Ora è possibile trasferire file tra Samsung e Apple con AirDrop e Quick Share. Ecco come fare
Apple domina con il MacBook Neo: i laptop Windows faticano a tenere il passo
Arriva la nuova gamma di PC Dell Pro per utenti aziendali: nuovi notebook, desktop e workstation portatili
DJI Avata 360: la recensione del primo drone FPV 8K con sensori da 1 pollice
Il browser di Samsung arriva su Windows, ma in Italia non c'è l'IA agentica









19 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoMa mica da adesso nè
Poi d'accordo in caso c'è comunque l'interrogatorio da sostenere.
Ma almeno in Italia si sta tranquilli.
La Polizia Italiena non maltratta nessuno !
Link ad immagine (click per visualizzarla)
...però voi vedete di rispondere a tono perchè invece quelli della Digos sanno come farvi sciogliere la lingua !
Al massimo per le fotografie dei gatti e dei cani
https://it.wikipedia.org/wiki/CLOUD_Act
[I]Il Clarifying Lawful Overseas Use of Data Act o CLOUD Act (H.R. 4943) è una legge federale degli Stati Uniti d'America emanata nel 2018 secondo cui le forze dell'ordine federali possono ottenere un mandato o ingiunzione per costringere le aziende soggette alla giurisdizione statunitense[1][2] a fornire qualsiasi dato su cui abbiano controllo, ovunque sia fisicamente ubicato nel mondo.[3][/I]
Anni fa un cliente mi porta un notebook da sistemare con schermata blu, riavvio il disco è bloccato dal bitlocker. Era il periodo che Microsoft attivava il Bitlocker autonomamente.
Dopo una telefonata per capire chi aveva attivato la funzione e dove poteva essere (visto che io non collego i PC all'account Microsoft, ma salvo e stampo la chiave e fornisco la documentazione al cliente) vedo che si trova nel account del tenant. Naturalmente il cliente ignorava questo.
Mamma mia la privacy odierna è tutta fuffa, tra marketing e dati che non sono più tuoi. Ci pensa Palantir a dare il colpo di grazia
Anni fa un cliente mi porta un notebook da sistemare con schermata blu, riavvio il disco è bloccato dal bitlocker. Era il periodo che Microsoft attivava il Bitlocker autonomamente.
Dopo una telefonata per capire chi aveva attivato la funzione e dove poteva essere (visto che io non collego i PC all'account Microsoft, ma salvo e stampo la chiave e fornisco la documentazione al cliente) vedo che si trova nel account del tenant. Naturalmente il cliente ignorava questo.
Mamma mia la privacy odierna è tutta fuffa, tra marketing e dati che non sono più tuoi. Ci pensa Palantir a dare il colpo di grazia
mi sembra il minimo che lo salvi automaticamente come quando lo salva in AD, cosa vorresti bloccare intere aziende? e comunque è tutto configurabile
tu abiliteresti una funzione con la certezza che prima o poi resterai fuori per sempre?
tu abiliteresti una funzione con la certezza che prima o poi resterai fuori per sempre?
Potresti spiegare meglio, per favore? Come farebbero intere aziende a restare bloccate?
E cosa significherebbe "tu abiliteresti una funzione con la certezza che prima o poi resterai fuori per sempre?"? Gentilmente fai un esempio pratico...
In un caso di presunta frode sui sussidi Covid a Guam, Microsoft ha consegnato all'FBI le chiavi di recupero BitLocker archiviate nel cloud, sollevando nuovi interrogativi su privacy e cifratura dei dati nei PC Windows
Quali nuovi interrogativi?
Vedo rosso....vedo tutto rosso...ora vedo rosso anche in ufficio...anche le pareti presto saranno dipinte di...rosso !
Al massimo per le fotografie dei gatti e dei cani
pensa all'obbligo che vuole fare ms per salvarci lì sopra i documenti doc e xls..
Veracrypt is the way
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".