Sådan kan it-fuskere udnytte iPhone-funktion

En funktion i Safari på iPhonen gør det nemmere for it-kriminelle at snyde folk til at tro, at de er inde på et troværdigt site. Se demonstrationen med en bank-hjemmeside her.

Artikel top billede

Foto: iStockphoto.

Alle internetbrugere ved forhåbentligt, at it-kriminelle spekulerer i at lokke folk ind på falske websteder med henblik på at flå dem for brugernavn, passwords og andre brugbare oplysninger.
 
Sikkerhedsforskeren Nitesh Dhanjani beskriver nu på sin blog en ny problemstilling ved en iPhone-funktionalitet, hvor selve adressebaren med hjemmesideadressen bliver gemt væk, når brugeren er nået frem til den (måske) ønskede hjemmeside.

Helt konkret tillader Safari-browseren websider at skjule adressen efter indlæsningen af hjemmesiden, så der er mere plads til indholdet på sitet.
 
Men den funktionalitet kan udnyttes af it-kriminelle.

For hvis det lykkes at lokke en intetanende bruger ind på et skadeligt site, kan den it-kriminelle blot indsætte sin egen grafiske adressebar, så brugeren tror, at han er på det rigtige site.
 
Apple har ingen løsning
Nitesh Dhanjani har kontaktet Apple med henblik på at få en forklaring på, hvorfor adressebaren forsvinder, så Safari-brugeres sikkerhed kan kompromitteres.
 
"De fortalte mig, at de kendte til problematikken, men de vidste ikke, hvornår og hvordan de skulle angribe problemstillingen," skriver Nitesh Dhanjani på sin blog.
 
Han eksemplificerer problemstillingen med Bank Of Americas mobilsite i en kort video, som du kan se her:
 

 
Læg mærke til, at under indlæsningen er det Nitesh Dhanjanis egen hjemmeside dhanjani.com, der loader, men alligevel fremstår sitet som Bank Of Americas. Den illusion gøres kun stærkere af, at Nitesh Dhanjanis har indsat en falsk adressebar i ren grafik, der skal angive, at man rent faktisk er inde på Bank Of Americas hjemmeside. Det er først ved roll-over, at den rigtige (falske) hjemmeside-adresse dukker op. 
  
Nitesh Dhanjani skriver blandt andet, at problemet kun opstår, når en hjemmeside i sin HTML-kode angiver at være et mobilsite.
 
Han mener også, at app-udviklere til Apples iOS har en forpligtelse til at angive domænet, hvorfra brugeren henter sit indhold, samt at Apple strammer op på forholdene.
 
Flere sikkerhedsproblemer fremover
Computerworld har på en iPhone blandt andet testet hjemmesiderne hos de fem største banker i Danmark, uden at kunne finde problemet på de sites.
 
Alligevel mener chefkonsulent Shehzad Ahmad fra sikkerhedstjenesten DK-Cert, at det er én blandt flere problemstillinger, som man skal holde sig for øje på mobiltelefonerne.
 
"Vi kommer helt sikkert til at se flere og flere sikkerhedsudfordringer på smartphones inden for de kommende år, og lige i dette tilfælde med iPhone virker modellen desværre ret simpel," siger Shehzad Ahmad, som selv har fremhævet sikkerhedsbristen på DK-Certs site.  

"Vær opmærksom på, hvor links fører hen, før du klikker på dem," lyder opfordringen fra DK-Cert.

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22 oktober 2026 | Gratis deltagelse

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Ingeniør til Satellitkommunikation

    Københavnsområdet

    Netcompany A/S

    Test Consultant

    Nordjylland

    AL Sydbank A/S (tidligere Arbejdernes Landsbank)

    Teamleder til AL Sydbanks GDPR & Tech Regulation i Aabenraa

    Sydjylland

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS

    IFS Danmark A/S har pr. 2. marts 2026 ansat Marlene Gudman som HR Business Partner. Hun skal især beskæftige sig med HR i Danmark og Norden og lede udvalgte internationale HR-projekter. Hun kommer fra en stilling som Nordic Lead HR Business Partner hos Salesforce. Hun har tidligere beskæftiget sig med international HR med fokus på udvikling af og udfordringer i HR ud fra et forretningsperspektiv. Nyt job

    Marlene Gudman

    IFS Danmark A/S

    Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

    Mohamed El Haddaoui

    Dafolo A/S

    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo