Sikkerhedsekspert: Mærsk-virus er modbydelig

Den virus, der har ødelagt 80 maskiner hos Mærsk er "modbydelig" og absolut ikke rar at få indenfor, mener it-sikkerhedsekspert.

Artikel top billede

Den ondsindede Sality-variant som har ødelagt omkring 80 maskiner blandt de administrative medarbejdere hos A.P. Møller-Mærsk, består af såkaldt polymorfisk kode, der gør virus i stand til hele tiden at ændre sig.

"Det er noget modbydeligt noget," siger Peter Kruse fra it-sikkerhedsfirmaet CSIS om Sality-visussen.

Han fortæller, at de nye varianter af Sality-virussen benytter såkaldt endpoint obfuscation, (EPO), der gør koden svær at læse for antivirus-motorer, som benytter signaturskanning.

"Den ændrer sig hele tiden. Den binære kode ændrer hele tiden udsende. Det gør den til en kompleks kode," siger Peter Kruse.

Kendt virus i ny forklædning

Dermed adskiller den variant af Sality, som har ramt Mærsk, sig fra tidligere versioner, som er i stand til at sprede sig via en gammel autorun-funktion i Microsoft Windows XP og ældre udgaver.

Funktionen betyder, at en reference til autorun altid bliver kørt, når et flytbart drev eller en usb-stik kobles til maskinen.

Det sker selvom Microsoft, efter sidste års Conficker-plage, gik ud med en rettelse, som ændrede autorun-funktionen, så det ikke længere burde være så nemt for denne type orme at sprede sig via netværk.

Når Sality-virussen først er sluppet ind på maskinen, udnytter den sårbarheder i Windows til at sprede sig videre. Den vil også forsøge at sprede sig via passwordbeskyttede drev, som er delt, hvis disse kodeord er svage. Dermed benytter Sality tre måder til at sprede sig under et angreb.

Stjæler information

De nyere udgaver indeholder også funktioner som downloader supplerende malware gemt i eksempelvis jpg-filer, der kan slippe gennem filtre. Det er ifølge Peter Kruse bekymrende, fordi virussen på den måde bliver i stand til at indsamle information.

Samtidig henter ormen ledsagerkomponenter, som er i stand til at sende skærmdumps af inficerede maskiner tilbage til Sality-bagmændene, ligesom de kan registrere tastetryk.

Slår funktioner fra

En anden Sality-funktion går ind og dræber antivirus-programmer, så den under kørsel stopper processer, der tilhører sikkerhedssoftware og ødelægger brugerkonti-kontrollen. Det gør det muligt for den at at kopiere sig selv til områder, som normalt kræver administrative rettigheder.

Desuden sætter Sality centrale systemkommandoer ud af kraft, så adgangen til at redigere registreringsdatabasen og benytte oversigten over systemets processer er umulig.

Ifølge Peter Kruse har Sality ramt mange danske virksomheder i løbet af sommeren. Så A.P. Møller-Mærsk er langtfra alene om at blive ramt af den ondsindede virus, fortæller han.

"Det eneste det i virkeligheden handler om, er at være parat til at handle, så man ved hvad man skal gøre, når sådan en situation opstår. Fordi før eller siden så kommer det," siger Peter Kruse.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Aarhus C

    Identity Festival 2026 - Aarhus

    Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

    It-løsninger | Online

    Business Central 2026: AI, Power Apps og branchemoduler

    Få hands-on viden om, hvordan du kan skalere din virksomhed med AI, Power Apps og branchemoduler i Dynamics 365 Business Central.

    Sikkerhed | København S

    Roundtable: Sådan forbereder du virksomheden på næste trusselsbillede

    Verden er i opbrud. Voldsomme geopolitiske forandringer, fortsat krig i Europa og konstante cyberangreb stiller helt nye krav til danske virksomheder. Trusselsbilledet ændrer sig fra uge til uge - og det kræver både politisk forståelse,...

    Se alle vores events inden for it

    Capgemini Danmark A/S

    Java Engineer

    Københavnsområdet

    SOS International

    Principal Solution Architect

    Midtjylland

    Navnenyt fra it-Danmark

    Markus Dalsgaard Sisseck, Business Developer hos Martinsen Rådgivning & Revision, har pr. 21. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Markus Dalsgaard Sisseck

    Martinsen Rådgivning & Revision

    netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
    Adeno K/S har pr. 2. februar 2026 ansat Rikke Badsberg som ServiceNow Specialist. Hun kommer fra en stilling som ServiceNow administrator and developer hos Kamstrup. Nyt job

    Rikke Badsberg

    Adeno K/S

    Mikkel Hjortlund-Fernández, Service Manager hos Terma Group, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest. Foto: Per Bille. Færdiggjort uddannelse