Code Red inficerer 12.000 servere

En ny internet-orm indeholder flere svagheder, der begrænser udbredelsen, men et dansk sikkerhedsfirma advarer om at nye varianter er på vej.

Tidligere i denne uge kunne ComON fortælle, at der er observeret en række identiske angreb mod danske webservere, som tilsyneladende skyldes en ny internet-orm. Siden er ormen blevet analyseret og døbt Code Red, fordi den med stor sandsynlighed stammer fra Kina.


Code Red udnytter et kendt sikkerhedshul i Microsofts webserver IIS, den såkaldte "index-server" fejl, der blev opdaget af sikkerhedsfirmaet eEye Digital Security i sidste måned. Eksperter hos eEye siger nu, at man har analyseret ormens virkemåde og fundet omkring 12.000 inficerede servere.


Den nye orm starter med at scanne "tilfældige" IP-adresser efter sikkerhedshullet, hvorefter den spreder sig selv til sårbare maskiner og udskifter forsiden på alle websites, som er hostet på serveren, med teksten: "Welcome to http://www.worm.com. Hacked på Chinese".


Microsoft mener, at worm.com fungerer som opsamlingssted for informationer, der er stjålet fra inficerede maskiner, og softwarefirmaet har fået sitets internet-udbyder til at lukke hjemmesiden.


Hos eEye mener man ikke at det har nogen særlig effekt. Code Red indeholder nemlig en fejl, som betyder at hver kopi af ormen scanner de samme IP-adresser i den samme rækkefølge. Hvis man sidder med en af de servere, der scannes først når ormen har kopieret sig selv over på en ny maskine, kan man dermed opbygge en liste over alle inficerede computere.


En af eEye's klienter ejer en af de første IP-adresser på angrebslisten, og det har gjort det muligt for sikkerhedsfirmaet at registrere, helt præcis hvor mange kopier af Code Red der er i omløb på nettet, og dermed hvor mange servere der er inficeret. Firmaet har talt omkring 12.000 inficeringer indtil nu.


Det danske sikkerhedsfirma eSec fortæller, at de grene af ormen, som man overvåger, ser ud til at have nedadgående aktivitet, men indrømmer samtidig at der er andre rapporter om stor aktivitet.


"Blandt de faktorer der begrænser denne orm i forhold til sadmind/IIS ormen, der rasede i maj måned, er det faktum at den kun inficerer engelske versioner af IIS 5.0 webserveren, og har en dårlig mekanisme til at generere tilfældige adresser for nye angreb," fortæller Peter Jelver, teknisk chef hos eSec.


Yderligere ser det ud til at denne orm ikke gemmer sit program på harddisken, så genstart af en inficeret server vil sandsynligvis stoppe ormen i første omgang. Alligevel anbefaler eSec, at man hurtigst muligt lukker sikkerhedshullet.


"Når der snart kommer flere detaljer frem om Code Red, vil der dog være en risiko for at hackerne bygger "forbedrede" versioner. Derfor er det vigtigt at brugere af IIS 5.0 får installeret den sikkerhedsrettelse fra Microsoft, der blokeret det hul, som Code Red ormen benytter," siger Peter Jelver.


Læs også:

  • Ny internet-orm angriber Windows 2000
  • Læses lige nu

      Navnenyt fra it-Danmark

      Norriq Danmark A/S har pr. 2. februar 2026 ansat Vlad-Andrei Fagarasan som Solution Architect. Han skal især beskæftige sig med moderne dataplatforme og arkitekturer hvilket er med til at sikre at vi fortsat tilbyder vores kunder skræddersyede løsninger. Han har tidligere beskæftiget sig med BI- og dataprojekter i både privat og offentlig regi. Nyt job

      Vlad-Andrei Fagarasan

      Norriq Danmark A/S

      Norriq Danmark A/S har pr. 1. januar 2026 ansat Christoffer Andersen som Sales Manager ERP. Han skal især beskæftige sig med fokus på at skalere ERP-salget og videreudvikle teamet i Valby så vi fortsat understøtter og opbygger stærke kunderelationer. Han kommer fra en stilling som Senior Key Account Manager hos NNIT A/S. Han er uddannet hos Aalborg Universitet som IT Management. Han har tidligere beskæftiget sig med Kommercielt ansvarlig for nogle af NNIT’s største strategiske enterprise-kunder. Nyt job

      Christoffer Andersen

      Norriq Danmark A/S

      Norriq Danmark A/S har pr. 1. juni 2026 ansat Nikolaj Henrik Pieter Jansen som Junior Consultant. Han skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Han kommer fra en stilling som Digital Advisor & Account Manager hos Twentyfour. Han er uddannet hos IT-Universitetet i København. Han har tidligere beskæftiget sig med salg og projektstyring. Nyt job

      Nikolaj Henrik Pieter Jansen

      Norriq Danmark A/S

      Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse