Et år gammel sikkerhedsbrist hos Danske Bank

For et år siden blev Danske Bank gjort opmærksom på, at der var en fejl i bankens ActiveX-modul. Men hullet er fortsat ikke lappet. Danske Bank mener, at sårbarheden fortsat er teoretisk.

Tidligere i år fik 8.000 bankkunder deres netbank lukket, fordi de ikke havde sikret deres computere godt nok. Men noget lader til, at bankernes egen it-sikkerhed også kunne være bedre.

Sikkerhedsfirmaet Secunia gjorde for et år siden Dansk Bank opmærksom på, at der var en fejl i bankens ActiveX-modul. En fejl der kunne bruges til at skabe et buffer overflow og køre ondsindet kode.

Det seneste år har Secunia og Danske Bank været i løbende dialog. Banken har oplyst, at en rettelse var under udarbejdelse, men hullet er forblevet åbent.

Nu er der gået et år, og Secunias har valgt at offentliggøre sikkerhedshullet og opfordre andre til at kigge nærmere på det.

Teoretisk

Men banken har ikke ignoreret advarslen.

»Det er rigtig, at der var en teoretisk sårbarhed i vores elektroniske erhvervsløsning. Og vi har faktisk også løst problemet. Det har vi gjort ved at flytte vores kunder over på et andet system. Vi har bare ikke fået alle med over, og derfor figurerer sårbarheden stadig som åben hos Secunia,« forklarer it-direktør Peter Schleidt hos Danske Bank.

Ifølge it-direktøren har banken hverken kendskab til, at sårbarheden er forsøgt udnyttet, eller at nogen kunder har mistet penge. Derfor føler han sig sikker på, at bankens valgte rigtig ved at sluse kunderne over i et nyt system i stedet for at lukke for adgangen med det samme sidste år.

Nu mangler kun en procent af kunderne at kommer med over på det nye system. Så bliver der slukket og lukket for det potentielt usikre system.

Hvordan har du det med, at Secunia nu offentliggør hullet?

»Jeg synes egentlig, at det er fair nok, at man giver en tidshorisont, når man finder en sårbarhed. I det her tilfælde har tidshorisonten også betydet, at vi har haft mulighed for at flytte til et nyt system,« siger Peter Schleidt.

Alvorligt

Det har ikke været muligt at få en uddybende kommentar fra Secunia i dag.

Hos kollegaerne i sikkerhedsfirmaet CSIS giver man sine kollegaer ret i, at der er som udgangspunkt er tale om en alvorlig fejl. Sikkerhedsekspert Dennis Rand hos CSIS undrer sig dog over, at sikkerhedsbristen bliver offentliggjort. Han har tidligere selv været med til at spotte en fejl i en ActiveX-komponent og ved at fejlrettelsen kan tage tid.

»Hvis det var mig, så havde jeg ventet med at offentliggøre det, også selv om der er gået over et år. Især når der er tale om en bankløsning, så er det ekstra uheldigt,« siger Dennis Rand, der dog ikke kender til det aktuelle forløb mellem banken og Secunia.

Den aktuelle fejl skaber ikke direkte hul til netbanken. Men fejlen kunne teoretisk anvendes til at skaffe sig fjernadgang til computeren - og den vej placere ondsindede programmer.

Netcompany A/S

Linux Operations Engineer

Nordjylland

Netcompany A/S

Data Management Consultant

Midtjylland

Netcompany A/S

Network Engineer

Nordjylland

Netcompany A/S

IT Consultant

Midtjylland

Event: Cyber Security Festival 2026

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

18 & 19 november 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

Alexander Hoffmann

GlobalConnect

Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job
Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

Jakob Dirksen

GlobalConnect