Et år gammel sikkerhedsbrist hos Danske Bank

For et år siden blev Danske Bank gjort opmærksom på, at der var en fejl i bankens ActiveX-modul. Men hullet er fortsat ikke lappet. Danske Bank mener, at sårbarheden fortsat er teoretisk.

Tidligere i år fik 8.000 bankkunder deres netbank lukket, fordi de ikke havde sikret deres computere godt nok. Men noget lader til, at bankernes egen it-sikkerhed også kunne være bedre.

Sikkerhedsfirmaet Secunia gjorde for et år siden Dansk Bank opmærksom på, at der var en fejl i bankens ActiveX-modul. En fejl der kunne bruges til at skabe et buffer overflow og køre ondsindet kode.

Det seneste år har Secunia og Danske Bank været i løbende dialog. Banken har oplyst, at en rettelse var under udarbejdelse, men hullet er forblevet åbent.

Nu er der gået et år, og Secunias har valgt at offentliggøre sikkerhedshullet og opfordre andre til at kigge nærmere på det.

Teoretisk

Men banken har ikke ignoreret advarslen.

»Det er rigtig, at der var en teoretisk sårbarhed i vores elektroniske erhvervsløsning. Og vi har faktisk også løst problemet. Det har vi gjort ved at flytte vores kunder over på et andet system. Vi har bare ikke fået alle med over, og derfor figurerer sårbarheden stadig som åben hos Secunia,« forklarer it-direktør Peter Schleidt hos Danske Bank.

Ifølge it-direktøren har banken hverken kendskab til, at sårbarheden er forsøgt udnyttet, eller at nogen kunder har mistet penge. Derfor føler han sig sikker på, at bankens valgte rigtig ved at sluse kunderne over i et nyt system i stedet for at lukke for adgangen med det samme sidste år.

Nu mangler kun en procent af kunderne at kommer med over på det nye system. Så bliver der slukket og lukket for det potentielt usikre system.

Hvordan har du det med, at Secunia nu offentliggør hullet?

»Jeg synes egentlig, at det er fair nok, at man giver en tidshorisont, når man finder en sårbarhed. I det her tilfælde har tidshorisonten også betydet, at vi har haft mulighed for at flytte til et nyt system,« siger Peter Schleidt.

Alvorligt

Det har ikke været muligt at få en uddybende kommentar fra Secunia i dag.

Hos kollegaerne i sikkerhedsfirmaet CSIS giver man sine kollegaer ret i, at der er som udgangspunkt er tale om en alvorlig fejl. Sikkerhedsekspert Dennis Rand hos CSIS undrer sig dog over, at sikkerhedsbristen bliver offentliggjort. Han har tidligere selv været med til at spotte en fejl i en ActiveX-komponent og ved at fejlrettelsen kan tage tid.

»Hvis det var mig, så havde jeg ventet med at offentliggøre det, også selv om der er gået over et år. Især når der er tale om en bankløsning, så er det ekstra uheldigt,« siger Dennis Rand, der dog ikke kender til det aktuelle forløb mellem banken og Secunia.

Den aktuelle fejl skaber ikke direkte hul til netbanken. Men fejlen kunne teoretisk anvendes til at skaffe sig fjernadgang til computeren - og den vej placere ondsindede programmer.

Læses lige nu

    Netcompany A/S

    Test Consultant

    Nordjylland

    Politiets Efterretningstjeneste

    Vil du være med til at udvikle PET's ITSM-platform?

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Sektionschef for materielstamdata i FMI i Ballerup

    Københavnsområdet

    Annonceindlæg fra Idura

    Nu kan kontrolspørgsmål i callcentre blive fortid: Danmark er 15 år efter Sverige

    Ny dansk løsning identificerer kunden med MitID ved opkald til fx bank, tele- og forsikringsselskab.

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 1. februar 2026 ansat Mads Linné Kaasgaard, 31 år,  som Marketing Specialist. Han skal især beskæftige sig med med at løfte Renewtechs brand og kommunikation yderligere ud globalt. Han kommer fra en stilling som Marketing Manager hos Induflex A/S. Han er uddannet fra Aalborg Universitet og har en Cand. Merc. i Sprog & International Virksomhedskommunikation. Nyt job

    Mads Linné Kaasgaard

    Renewtech ApS

    Sourcing IT har pr. 2. februar 2026 ansat Susanne Sønderskov som Salgsdirektør. Hun skal især beskæftige sig med at styrke Sourcing IT’s kommercielle fundament, skalere salgsindsatsen og øge tilstedeværelsen bl.a. hos jyske kunder. Hun kommer fra en stilling som Salgsdirektør hos Right People Group ApS. Hun har tidligere beskæftiget sig med salgsledelse inden for IT-freelanceleverancer og komplekse kundeaftaler, både privat og offentligt. Nyt job

    Susanne Sønderskov

    Sourcing IT

    Lars Jul Jakobsen, chefkonsulent hos Region Nordjylland, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Lars Jul Jakobsen

    Region Nordjylland

    netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job