DK-CERT: Undgå at blive offer for Firesheep

Firefox-udvidelsen Firesheep gør det let at misbruge usikre trådløse netværk til at hacke sig ind på andres konti. Brug SSL og VPN til at beskytte dig mod angreb, skriver Shehzad Ahmad fra DK-CERT.

Artikel top billede

Da Firesheep dukkede op i slutningen af oktober, vakte det megen opmærksomhed i sikkerhedskredse.

Ganske vist afslører programmet ingen nye sikkerhedshuller. Men det gør det ekstremt nemt at misbruge den manglende sikkerhed i åbne trådløse lokalnet.

Når man har installeret programmet i Firefox, klikker man på en knap. Hvis man sidder på et aktivt trådløst netværk, går der ikke længe, før den første bruger dukker op med navn og foto på skærmen.

Hvis man vil logge ind som vedkommende på fx Facebook, skal man bare klikke på profilbilledet.

Så let er det.

Som nævnt er det velkendt, at data sendt på et ukrypteret trådløst net kan opsnappes af alle andre på nettet. Men hidtil har det krævet en vis teknisk viden at få noget ud af data.
Med Firesheep kan enhver, der kan installere en udvidelse til Firefox, hacke andres konti.

Det gør det ikke lovligt. Det er stadig i strid med lovgivningen at få adgang til it-systemer, som man ikke er autoriseret til at bruge.

Brug kryptering

Hvad kan man gøre for at beskytte sig?

Den enkleste løsning er naturligvis at undlade at benytte trådløse netværk uden kryptering.

Desværre er det ikke altid en mulighed. Hvis man har brug for at være online, og den eneste mulighed er den lokale cafes netværk, så må man bruge det.

Næste mulighed er så kun at benytte websteder, der anvender SSL (Secure Sockets Layer) til at kryptere kommunikationen mellem browser og server. Det kræver blot, at udbyderen af tjenesten understøtter SSL (eller HTTPS, som er webtrafik over SSL).

Dette råd kom mange sikkerhedsfolk med, da Firesheep blev kendt.

Derfor virker det ikke altid i praksis

Desværre kunne en sikkerhedsforsker ved navn George Ou oplyse, at den løsning ikke altid virker i praksis.

Han har nemlig opdaget, at mange websteder ikke bruger SSL til al kommunikation.

Der skal blot et lille hul til, før beskyttelsen er værdiløs.

Blandt dem, der ikke bruger SSL effektivt, er Facebook og Twitter.

Abonner på VPN

En tredje løsning kræver, at man har forberedt sig hjemmefra: Man skal have adgang til et VPN (virtuelt privat netværk), som man kan kommunikere igennem.

Så krypteres al kommunikation mellem pc'en og VPN-serveren.

Mange virksomheder tilbyder medarbejderne VPN. Desuden kan man abonnere på VPN-tjenester, både gratis og mod betaling.

En fremtidig løsning

Hele problemet ligger i, at det er svært at forene sikkerhed og brugervenlighed. Det gode ved et åbent netværk er, at det er ligetil at bruge.

Sikkerhedsfolk har derfor overvejet, om man kan finde en måde at give adgang til kryptering, uden at alle skal kende det samme password.

Takehiro Takahashi og Tom Cross fra IBM Internet Security Systems foreslår, at man implementerer en SSL-lignende løsning til trådløs kommunikation: Et access point udstyres med et certifikat, der beviser, at det har retten til at udbyde et bestemt SSID (Service Set Identifier).

Man kunne for eksempel lade SSID'et være det samme som et domænenavn, så ejeren af computerworld.dk også har certifikat på SSID'et af samme navn.

Det er endnu for tidligt at sige, om ideen bliver til virkelighed. Forskerne regner med at offentliggøre mere om den i løbet af et par måneder.

Indtil da er mit råd, at du bruger VPN, når du anvender usikre trådløse lokalnet.

Jeg er klar over, at det kan være et svært råd at følge for brugere uden it-ekspertise.

Men som det fremgår ovenfor, er alternativerne desværre ikke effektive.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed.

DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet. DK-CERT er en tjeneste fra UNI-C, en styrelse under Undervisningsministeriet.
Shehzad Ahmad opdaterer hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Digital transformation | Aarhus

    AI i det offentlige - Aarhus

    Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

    Digital transformation | Køge

    Derfor skal du videre fra Dynamics AX – og sådan gør du

    Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    WITRICS A/S har pr. 1. juli 2026 ansat Tim Meicker som Sales & Marketing Manager. Han skal især beskæftige sig med marketingstrategi, salgsaktiviteter, samt virksomhedens kommercielle vækst. Han kommer fra en stilling som projektansat hos WITRICS A/S. Han er uddannet BA (hons) Strategic Management og MBA fra Syddansk Universitet. Nyt job

    Tim Meicker

    WITRICS A/S

    SAP SuccessFactors Partner Pentos har pr. 1. marts 2026 ansat Plamena Cherneva som Seniorkonsulent indenfor SuccessFactors HCM. Hun skal især beskæftige sig med konfiguration og opsætning af SuccessFactors suiten, samt udvikle smarte løsninger til mellemstore danske virksomheder. Hun kommer fra en stilling som løsningsarkitekt indenfor HR IT hos LEO Pharma. Hun har tidligere beskæftiget sig med HR procesdesign, stamdata og onboarding. Nyt job

    Plamena Cherneva

    SAP SuccessFactors Partner Pentos

    Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

    Mikkel Bernt Buchvardt

    Elbek & Vejrup A/S

    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS