Skats servere er åbne for DNS-misbrug

Der er stadig et stort antal sårbare DNS-servere på nettet. Flere store danske offentlige websteder ligger på sårbare servere.

I starten af juli gik Microsoft, Cisco og andre store it-leverandører sammen om at udsende patches til en alvorlig sikkerhedsbrist i nettets adressesystem, Domain Name System (DNS). Hullet blev opdaget allerede i starten af året, men først i sidste uge fremlagde sikkerhedsekspert sikkerhedsekspert Dan Kaminsky en detaljeret teknisk redegørelse for sårbarheden. Men selvom virksomhederne efterhånden har haft en måned til at installere opdateringerne, er der fortsat mange sårbare DNS-servere.

En russisk forsker, Evgeniy Polyakov, har netop demonstreret at selv en opdateret DNS-server kan knækkes. Nu tager det blot timer frem for minutter. Ved at sende omkring 130.000 forespørgsler mod domain-serveren, kunne han opsnappe den benyttede port og det benyttede ID. Med den information kunne han indsætte et »forgiftet« domænenavn. Det betyder, at internet-brugere som indtaster f.eks. bank.dk kan videreledes til en falsk side.

IANA har udviklet et online-værktøj, der kan scanne og finde sårbare servere. Det giver virksomhederne muligheden for at tjekke deres ellers opdaterede servere for sårbarheder. Den gratis scanner tester blandt andet serverens mulighed for rekursive opslag - samt hvorvidt den udvidede tilfældig-port-funktion er aktiveret. Begge disse muligheder er hjørnestene i afværgelsen af et potentielt »poison« angreb.

»Trods sin brugbarhed, så er IANA-servicen et tveægget sværd. Det giver nemlig alle muligheden for at teste andre domæners DNS-servere. Det har resulteret i nogle spændende informationer, når eksempelvis offentlige domæner undersøges,« fortæller Tonny Bjørn fra it-sikkerhedsfirmaet Comendo.

Kigger man eksempelvis på Skat.dk, et af de mest centrale websites i Danmark, så returnerer IANA-servicen følgende resultat:

»Highly vulnerable. The servers tested for SKAT.DK appear highly vulnerable to cache poisoning. Immediate action should be taken to rectify the problem.«

Alene i år har 850.000 borgere havde afgivet deres oplysninger via TastSelv på skat.dk. Så potentialet for misbrug er stort.

Jobnet.dk er også med i listen over domæner der er placeret på sårbare servere. Her skal flere tusinde jobsøgende ugentligt logge ind. Jobnet.dk er placeret på en DNS-server i Sverige, hvor den meget omtalte FRA-lov (den såkaldte Big-Brother lov) træder i kraft den 1. januar 2009.

»At en aktuel sårbarhed kan tage dage eller sågar uger at få rettet, er i sig selv kritisk. Men efter en opdatering efterfølgende er udnyttet - så bør få den ansvarlige for en given service sidde ude på kanten af stolen. Givet, med de frigivne opdateringer på plads, og med deaktivering af rekursive opslag samt muligheden for tilfældige porte aktiveret, så vil det give muligheden for at spotte et igangværende angreb. Mængden af DNS forespørgsler er ikke til at tage fejl af. Men det vil kun blive opdaget, hvis der er fokus på problemet,« siger Tonny Bjørn.

denne side findes en udførlig teknisk guide om DNS-sikkerhedsproblemet.

Læses lige nu

    Annonceindlæg fra Academic Work Denmark A/S

    Accele­rated learning har løst samfund­skri­tiske udfordringer hos vores nordiske naboer

    Med akut mangel på blandt andet IT- og Tech kompetencer er det nødvendigt at gøre op med traditionel uddannelsestænkning.

    Navnenyt fra it-Danmark

    Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

    Jonas Kyhnau

    Pentos

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS

    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S