Microsoft: Hackere er dovne

Hackere er ifølge Microsoft ret og slet dovne. I stedet for at afsløre sårbarheder i Windows, venter de på, at Microsoft publicerer info om sårbarhederne, som de herefter udnytter.

David Aucsmith, Microsoft, kalder hackere for dovne. I stedet for selv at gennemskue nye sårbarheder i Windows, afventer de, at Microsoft publicerer information om sårbarhederne. Først herefter udvikler de ondsindede programmer, der kan udnytte koden.

Dette er en af flere konklusioner, et panel af it-sikkerhedseksperter er nået frem til på RSA Security Conference, som afholdes i denne uge. Konkurrencen er organiseret af Storbritanniens National Hi-Tech Crime Unit.

»Vi er aldrig blevet udsat for, at en sårbarhed er udnyttet, før publicering af en sikkerhedsopdatering,« oplyser Aucsmith.

Hackere har en enkelt gang formået at afsløre en sårbarhed inden udgivelsen af en sikkerhedsopdatering, men nåede ikke at udvikle kode til at udnytte sårbarheden inden.

Et godt eksempel på fænomenet er den kritiske ASN1sårbarhed, som blev afdækket i februar. Sårbarheden blev opdaget af Eeye Digital Security i juli 2003, men først tre dage efter publiceringen af en patch, kunne man finde ondsindet kode målrettet sårbarheden.

»Det er en myte, at hackere finder sårbarhederne,« siger Nigel Beighton, leder af et forskningsprojekt for Symantec, som skal finde metoder til at afdække et mønster for, hvilke sårbarheder hackere kan forventes at udnytte, og hvornår.

Det vækker bekymring, at ondsindede hackerprogrammer er under stadig forbedring, og at der bliver stadig kortere imellem tidsintervallet fra Microsoft udgiver en sikkerhedsopdatering til et nyt program er udviklet, som kan udnytte sårbarheden.

Det blev samtidig påpeget, at det er guf for hackere, at Microsoft har indført en månedlig rutine for publicering af nye sikkerhedsopdateringer. Ligesom det gør sikkerhedsrutinerne mere overskuelige for Windows-brugerne, bliver rutinerne også lettere for hackerne.

Annonceindlæg fra Computerworld

Dansk erhvervsliv er en del af frontlinjen

Digitalt forsvar handler ikke blot om det militære men om at beskytte civilsamfundets funktion, påpeger Thomas Nissen i Dansk Erhverv.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil

Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job