Undskyld, men må vi lige stjæle dine fortrolige filer?

Er det virkelig muligt med lidt it-færdigheder og en god portion frækhed at stjæle fortrolige filer fra en statslig myndighed? Svaret er åbenbart ja, og her kan du læse, hvordan det blev gjort.

Artikel top billede

Hvor svært kan det lige være at tiltuske sig adgang til tophemmelige filer i regeringen?

Det spørgsmål stillede den svenske sikkerhedsspecialist David Jacoby sig selv for et stykke tid siden.

Da 32-årige David Jacoby med titlen senior sikkerhedsresarcher hos sikkerhedsselskabet Kaspersky ville have svar på spørgsmålet, henvendte han sig til en it-direktør hos en myndighed i den svenske stat.

Her spurgte David Jacoby, om han ikke godt måtte prøve at komme ind til myndighedens fortrolige filer.

Det fik Kaspersky-sikkerhedsekperten lov til og allierede sig straks med it-direktøren Martin Jartelius fra it-sikkerhedsfirmaet Outpost24, der skulle med som en hjælpende hånd til at brække sikkerheden op med en blanding af social engineering, hacking og en god portion frækhed.

Her er historien om, hvordan de to mænd kunne skaffe sig adgang til hemmelige filer på den svenske stats servere på blot 30 minutter.

Til højre i faktaboksen kan du se, hvilke formål de to undercover-sikkerhedsspecialister havde opstillet for deres mission.

En ganske stor myndighed

David Jacoby vil ikke fortælle, hvilken myndighed som de to mænd henvendte sig til for at teste sikkerheden.

Han vil dog gerne afsløre, at myndigheden har 1.500 aktive brugerkonti, fire geografiske lokationer i Sverige, en it-afdeling på omkring 30 mennesker og servere med kritisk infrastruktur.

"Så vi taler altså ikke om en lille myndighed," forsikrer David Jacoby til Computerworlds udsendte medarbejder.

Efter at have fået grønt lys fra myndighedens it-direktør, som var den eneste med kendskab til den hemmelige sikkerhedsmission, traskede de to sikkerhedsfolk op til myndighedens hovedindgang, hvor der var flere overvågningskameraer.

Hvem beskytter netværkstrafik ud af virksomheden?

De to sikkerhedsfolk iført skumle hensigter i dagens anledning gik derpå rundt om bygningen og fandt et tilstødende cafeteria, hvor de kunne se en dør, der førte ind til myndigheden.

"Jeg tog min mobiltelefon op til øret, sagde ganske højt 'ja, jeg er på trapperne, vi ses om 10 sekunder' og så åbnede jeg døren og gik ind til myndigheden. Helt simpelt," fortæller David Jacoby, som medbragte sin sikkerhedskollega ind i den bygning, hvor de to begyndte at snuse omkring.

Punkt et på to-do-listen kunne streges.

Sender oplysninger fra printeren 
David Jacoby fandt hurtigt et printerrum, hvor han hev sin lille Rasberry Pi-computer i kreditkortstørrelse frem for at sende netværksbeskeder om myndighedens IP-adresse tilbage til sin computer på Kaspersky-kontoret.

Herefter havde han dybest set fjernadgang til myndighedens netværk, hvilket vil sige, at punkt to på to-do-listen kunne krydses af.

"De fleste virksomheders firewalls beskytter kun mod trafik udefra, mens det er meget sjældent, at der er beskyttelse på den trafik, der bliver sendt indefra og ud," forklarer David Jacoby.

Mens David Jacoby fægtede med sin mini-computer i printerrummet, havde hans medsvorne charmeret en af myndighedens medarbejdere ude på kontoret til at låne sin computer til den ukendte it-sikkerhedsspecialist fra Outpost24.

Forklaringen på at låne medarbejdernes maskine gik på, at sikkerhedsspecialisten forklarede, at han kom fra it-afdelingen og skulle undersøge netværksadgangen.

10 minutter efter var der installeret en bagdør på myndighedsmedarbejderens computer, og dermed kunne punkt tre og fire på to-do-listen blive hakket af.

"Vi kunne dog ikke finde noget interessant på den erobrede computer, og vi vidste stadig ikke, hvor de fortrolige informationer lå i bygningen," forklarer David Jacoby.

Bingo på sjette

De to herrer på hemmelig mission begyndte at arbejde sig opad i den seks etager høje bygning.

Så lang tid tog det at hugge fortrolige dokumenter

Etage efter etage kiggede de ind i alle åbne rum for at spejde efter brugbare informationer eller efterladte computere, men de fandt ikke noget, før de nåede til en ulåst dør på sjette sal, som førte de to sikkerhedseksperter ind i et rum med en maskine, som havde en del ekstra hardware omkring sig.

"Der stod en Windows-maskine uden password, og vi kunne hurtigt se, at netværksdeling var tilgængelig," forklarer David Jacoby, som efter at have studeret maskinen og den medfølgende hardware kunne konkludere, at denne maskine blev brugt til at indscanne fortrolige dokumenter.

Hurtigt fandt de flere filer, der netop indeholdt fortrolige dokumenter, og missionen var overstået på omkring en halv times tid.

"Da vi gik til it-direktøren med vores fund, var hans første svar bare 'crap!'," forklarer David Jacoby, som også fortæller, at topledelsen i myndigheden efterfølgende blev informeret om penetrationstesten.

Efterspillet i skoven

It-direktøren tog dog i første omgang de to sikkerhedsfolk med på en køretur ud til en af myndighedens afsidesliggende lokationer i et skovområde, hvor alle myndighedens computere, printere og andet netværksforbundet it-grej er samlet.

Mens it-direktøren sad og ventede i bilen, kunne de to sikkerhedsfolk på ingen tid få adgang til netværks-operationscentret. Det skete med en løgnehistorie om at de var nye i it-afdelingen og sat til at gennemføre en foto-dokumentering af printere.

"Derinde kunne vi så tappe al den trafik, som gik ind og ud af myndighedens netværk og computere," fortæller David Jacoby.

Han er på ingen måde overrasket over, hvor nemt det hele gik til, selv om der også var en vis portion held indblandet.

"Sikkerhedsfolk er altid interesserede i den nyeste teknologi, men hvis man kun taler om det nyeste, så glemmer man gamle teknikker som social engineering," opsummerer han oplevelsen.

Normalt i større virksomheder

Computerworld har tidligere talt med både danske og udenlandske sikkerhedseksperter om såkaldte penetrationstests, hvor man afprøver it-beredskabet ved et planlagt, men dog uanmeldt besøg. 

Blandt andre har et af verdens største it-sikkerhedsselskaber, Symantec, berettet om, hvordan en ung, smuk lyshåret pige ved hjælp af sit ydre skaffede sig adgang til en produktionsvirksomhed, hvorefter hun plantede virus-inficerede USB-nøgler i virksomhedens computere. 

Også den danske medicinalgigant Lundbeck og Danske Bank tester jævnligt sine medarbejderes evne til at modstå luskede forsøg på social engineering til at trænge ind i selskabernes it-systemer.  

Læs også:
Lundbeck stress-tester medarbejderne med it-fusk

Er du klar til at modstå truslen fra social engineering?

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Online

    Kod smartere med GitHub Copilot

    Få styr på GitHub Copilot og skriv bedre kode hurtigere. Se hvordan Copilot løser opgaver, sparrer på fejl og løfter komplekse workflows. Oplev live demo og lær hvordan du kommer i gang med licenser og opsætning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Se alle vores events inden for it

    Politiets Efterretningstjeneste

    Configuration Manager til PET's IT-afdeling

    Københavnsområdet

    Jyske Bank

    Analytiker til Modelafdeling

    Københavnsområdet

    Capgemini Danmark A/S

    IGNITE Graduate Program 2026

    Københavnsområdet

    KMD A/S

    Senior Test Consultant

    Københavnsområdet

    Navnenyt fra it-Danmark

    Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job
    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Norriq Danmark A/S har pr. 1. februar 2026 ansat Michael Benner som Senior Solution Architect. Han skal især beskæftige sig med Microsoft Fabric Accelerator Framework herunder videreudvikling af frameworket, kundeimplementeringer og pre-sales opgaver. Han kommer fra en stilling som løsningensarkitekt hos Columbus Data & AI. Han er uddannet Økonomistyring fra Aalborg Universitet. Han har tidligere beskæftiget sig med at være ansat i revisionsbranchen hos PwC Forensic og Deloitte Forensic. Nyt job

    Michael Benner

    Norriq Danmark A/S

    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura