Klumme: Sober-P storm skyldes social engineering

Den massive bølge af Sober inficerede e-mails, som siden mandag aften er skyllet ind over Danmark, skyldes effektiv massedistribution, social engineering og ikke mindst at ormen kun spreder sig ved at pakke sig ind i zip-formatet, fortæller sikkerheds-ekspert Peter Kruse.

W32.Sober-P.worm minder på mange måder om tidligere varianter af denne ormefamilie. Men når denne variant har opnået betydelig spredning skyldes det primært, at ormen er blevet sået på det rette tidspunkt og fra mange hundrede kompromitterede systemer på samme tid. På den måde har ormen i en meget tidlig fase opnået et godt afsæt.

Når ormen får godt fat i tysk-sprogede lande, hvorfra den spreder sig til Danmark og Norge, skyldes det bl.a. en raffineret social engineering, hvor modtageren lokkes med et tema som er på mange læber i Tyskland nemlig VM i fodbold i 2006.

Zip forbigår og sikkerhedsopdateringer i Outlook

Når andre orme af denne type ikke har opnået samme effektive spredning som Sober-P, skyldes det bl.a. at denne variant udelukkende ankommer til modtageren pakket i zip-formattet. Ikke alene kan denne teknik medvirke til at slippe forbi gateway scannere, men ormen kan med stor sandsynlighed også finde vej til private brugere i højere grad end tidligere traditionelle e-mail orme.

Det skyldes at langt de fleste brugere er blevet bedre til at vedligeholde Windows, da opdatering er blevet automatisk i Windows XP. Den automatiske opdateringsfunktion nedhenter også servicepakke 2 til XP. En sikkerhedsmæssig forbedring som bl.a. lukker for direkte adgang til vedhæftede binære filer, som kunne tænkes at indeholde skadelig kode.

W32.Sober-P.worm udnytter dette ved at pakke i zip. Filendelsen zip er ikke på listen over skadelige vedhæftninger og slipper således igennem det første forsvar hos private brugere. Når brugeren klikker på filen, åbnes indholdet direkte i Microsoft Windows XP's indbyggede zip-funktion, hvorfra den kan åbnes og køres direkte. Brugeren har derved meget let adgang til at åbne og køre Sober, og det ved ormens forfatter godt.

Når den skadelige kode er blevet kørt på systemet, vil W32.Sober-
P.worm foretage en række ændringer. Den vil bl.a. foretage ændringer i Windows XP's indbyggede firewall og pille ved system-indstillingerne, så systemet efterlades med væsentligt lavere sikkerhed.

Downloader opdatering

Sober familien har en strategi, som på mange måder minder om den, der blev anvendt af Sobig-forfatteren. Den 27. april vil ormen forbinde sig til 5 foskellige domæner hvorfra den vil forsøge at hente filen test.exe og køre den på systemet. Test.exe er endnu ikke blevet uploaded af ormens forfatter, så indholdet kendes ikke.

Der vil ofte være en bagdør, som kan give forfatteren adgang til det inficerede system. Bagdøren kan bruges til at igangsætte kommende varianter. For at sikre at dette sker på det rette tidspunkt, så kontakter ormen løbende en række time-servere.

På den måde kan forfatteren være sikker på at alle inficerede systemer vil hente den binære komponent på samme tid. Download funktionen er krypteret i ormens binære kode. Den ses derfor ikke ved første analyse.

En anden krypteret funktion som ligger gemt i Sober-P, er evnen til at lukke programmer ned, som skal medvirke til at holde systemet fri for bl.a. spyware. Den lukker bl.a. microsoftanti (Microsoft Antispyware) og hijack (Hijackthis). Begge programmer som anvendes til bekæmpelse af uønskede spyware komponenter.


Peter Kruse repræsenterer it-sikkerhedsfirmaet CSIS i AntiPhishing Working Group (APWG) og Digital Phishnet.

Capgemini Danmark A/S

Management Consultant

Københavnsområdet

Netcompany A/S

Microsoft Operations Engineer

Midtjylland

KMD A/S

SAP Solution Specialist

Nordjylland

KMD A/S

Product Owner

Midtjylland

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension

Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

Benjamin Terp

Netip A/S

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

Kelly Lyng Luvigsen

VisionBird