Hackede sig til at få en million venner

Hackeren Samy skaffede sig over en million nye venner, efter han aktiverede et Javascript på sin profil på kontakt-webstedet Myspace.com. Det tog blot 20 timer.

Over en million brugere af webstedet Myspace.com ville være hackeren Samys ven, takket være en lille stump Javascript-kode, som udnyttede webstedets usikre webapplikation.

Myspace.com, som ejes af Rupert Murdochs News Corporation, er både et dating-websted og et sted, hvor familier og klassekammerater kan vedligeholde kontakten.

Samy opdagede ifølge hans egen beretning, at en af webapplikationerne på webstedet kunne udnyttes til såkaldt cross site scripting eller XSS.

Det vil sige, at applikationen ikke kontrollerer, om et stykke kode kommer fra den rigtige server.

Det udnyttede Samy til at skrive et lille program, som fik folk, der besøgte hans profil på Myspace.com, til automatisk at tilføje ham som en nær ven på deres personlige venneliste.

På Myspace.com kan en person tilføjes kontaktlisten som "hero" eller en helt. På en profil bliver helte-kontaktpersonerne fremhævet for andre brugere.

Imidlertid ønskede Samy ikke at stoppe dér. Han ændrede koden, så de besøgende ikke blot tilføjede ham til deres kontaktliste uden at vide det, men de fik også koden med.

Det betød, at når en person besøgte en af de profiler, hvor Samy var tilføjet som en helt, så fik den besøgende automatisk også tilføjet Samy.

I løbet af blot 20 timer betød det, at over en million brugere af webstedet havde tilføjet Samy til deres liste.

Ifølge det danske sikkerhedsfirma CSIS er Samys kode det første eksempel på en orm, som benytter sig af cross site scripting.

I et e-mail-interview med webloggen Outer Court indrømmer Samy, at koden var mere effektiv, end han havde ventet, men at han var ude af stand til selv at stoppe det igen.

- Jeg ville bestemt gerne have stoppet det. Det ville ikke hjælpe blot at slette min konto hos Myspace, men jeg forsøgte det alligevel. Den eneste måde var at stoppe det ved roden, siger Samy til Outer Court.

Myspace.com blev da også tvunget til at lukke ned for at fjerne koden, men en lang række profiler bærer fortsat teksten "Samy is my hero" (Samy er min helt).

Sikkerhedseksperter forventer, at flere ondsindede programmer i fremtiden vil forsøge at udnytte cross site scripting på populære websteder til at sprede sig.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | København Ø

    Automatisering med Copilot & Agentic AI

    Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

    Sikkerhed | Online

    Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

    Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

    Andre events | Valby

    CIO Challenges: Teknologi, transformation og ledelse der flytter forretningen

    Hvordan moderniseres en it-platform uden legacy? Hvordan skaber man nye AI‑ og cloud‑drevne forretningsmodeller – uden at miste medarbejdere eller brugere undervejs? På CIO Challenges 2025 får du hands‑on erfaringer fra fire danske CIO’er, der...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S

    Netip A/S har pr. 19. august 2025 ansat Marck Stadel Klaris som Datateknikerelev ved netIP's kontor i Herning. Nyt job