Et år gammel sikkerhedsbrist hos Danske Bank

For et år siden blev Danske Bank gjort opmærksom på, at der var en fejl i bankens ActiveX-modul. Men hullet er fortsat ikke lappet. Danske Bank mener, at sårbarheden fortsat er teoretisk.

Tidligere i år fik 8.000 bankkunder deres netbank lukket, fordi de ikke havde sikret deres computere godt nok. Men noget lader til, at bankernes egen it-sikkerhed også kunne være bedre.

Sikkerhedsfirmaet Secunia gjorde for et år siden Dansk Bank opmærksom på, at der var en fejl i bankens ActiveX-modul. En fejl der kunne bruges til at skabe et buffer overflow og køre ondsindet kode.

Det seneste år har Secunia og Danske Bank været i løbende dialog. Banken har oplyst, at en rettelse var under udarbejdelse, men hullet er forblevet åbent.

Nu er der gået et år, og Secunias har valgt at offentliggøre sikkerhedshullet og opfordre andre til at kigge nærmere på det.

Teoretisk

Men banken har ikke ignoreret advarslen.

»Det er rigtig, at der var en teoretisk sårbarhed i vores elektroniske erhvervsløsning. Og vi har faktisk også løst problemet. Det har vi gjort ved at flytte vores kunder over på et andet system. Vi har bare ikke fået alle med over, og derfor figurerer sårbarheden stadig som åben hos Secunia,« forklarer it-direktør Peter Schleidt hos Danske Bank.

Ifølge it-direktøren har banken hverken kendskab til, at sårbarheden er forsøgt udnyttet, eller at nogen kunder har mistet penge. Derfor føler han sig sikker på, at bankens valgte rigtig ved at sluse kunderne over i et nyt system i stedet for at lukke for adgangen med det samme sidste år.

Nu mangler kun en procent af kunderne at kommer med over på det nye system. Så bliver der slukket og lukket for det potentielt usikre system.

Hvordan har du det med, at Secunia nu offentliggør hullet?

»Jeg synes egentlig, at det er fair nok, at man giver en tidshorisont, når man finder en sårbarhed. I det her tilfælde har tidshorisonten også betydet, at vi har haft mulighed for at flytte til et nyt system,« siger Peter Schleidt.

Alvorligt

Det har ikke været muligt at få en uddybende kommentar fra Secunia i dag.

Hos kollegaerne i sikkerhedsfirmaet CSIS giver man sine kollegaer ret i, at der er som udgangspunkt er tale om en alvorlig fejl. Sikkerhedsekspert Dennis Rand hos CSIS undrer sig dog over, at sikkerhedsbristen bliver offentliggjort. Han har tidligere selv været med til at spotte en fejl i en ActiveX-komponent og ved at fejlrettelsen kan tage tid.

»Hvis det var mig, så havde jeg ventet med at offentliggøre det, også selv om der er gået over et år. Især når der er tale om en bankløsning, så er det ekstra uheldigt,« siger Dennis Rand, der dog ikke kender til det aktuelle forløb mellem banken og Secunia.

Den aktuelle fejl skaber ikke direkte hul til netbanken. Men fejlen kunne teoretisk anvendes til at skaffe sig fjernadgang til computeren - og den vej placere ondsindede programmer.

Læses lige nu

    Annonce

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

    Sophie Dalsgaard Myhrmann

    Elbek & Vejrup A/S

    Norriq Danmark A/S har pr. 1. april 2026 ansat Sascha Trebbien Klinggaard som Lead Consultant. Hun skal især beskæftige sig med at facilitere tæt partnerskab og strategisk behovsafdækning hos vores kunder. Hun kommer fra en stilling som Senior Business Analytics Consultant hos Twoday Kapacity. Hun er uddannet hos Copenhagen Business School og har en Master's degree,Finance & Strategic Management 2014 - 2016. Nyt job

    Sascha Trebbien Klinggaard

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

    Allan Kimmer Jensen

    Norriq Danmark A/S

    Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job