Danske websteder spreder malware

Et stort antal danske hjemmesider er inficeret med skadelig kode, der spredes videre til brugerne. Dansk hacker fortæller, at selv store danske websteder er sårbare overfor cross-site scripting.

I løbet af sommerferien er der plantet skadelig kode på et stort antal danske websteder, som efterfølgende spreder malware videre til brugerne. Det fortæller sikkerhedsfirmaet CSIS. De skadelige programmer misbruger blandt andet en helt ny sårbarhed i Office Web Komponenter ActiveX-kontrollen. Denne sårbarhed er blevet nødlappet med Microsofts egen sikkerheds-opdatering MS09-032.

Men brugere, som ikke har installeret denne patch, kan risikere at få computeren inficeret med malware hvis man besøger et af de ramte websteder. Og fordi der er tale om en helt ny sårbarhed, vil der formentlig være ganske mange brugere, som endnu ikke har fået lukket hullet.

Sommerferien kan gøre problemet endnu værre, for mange hjemmeside-ejere opdager sandsynligvis først efter ferien, at deres hjemmeside er misbrugt til at sprede malware.

»Vi har igennem de seneste dage forsøgt at opnå kontakt til de implicerede webside ejere for at bede dem udbedre problemet. Mange er desværre på sommerferie, andre har reageret på vores henvendelser og er blevet fjernet fra listen over skadelige websider,« fortæller CSIS.

Det er ikke kun små, private hjemmesider, der misbruges til at sprede skadelig kode. En dansk hacker fortæller, at de fleste større danske hjemmesider indeholder mindst et sikkerhedshul, der kan misbruges til cross site scripting (XSS). Listen over danske hjemmesider med sårbarheder, som ComON har modtaget, omfatter bl.a. flere af de største online-medier, teleselskaber og et ministerium.

Med XSS kan man udnytte huller i hjemmesidens dynamiske kode til at plante sine egne scripts, der videreleder brugeren til en side med malware.

»Det som bekymrer mig allermest er, om de hjemmesider jeg har sendt mails til (udover nogle få) rent faktisk har tænkt sig at gøre noget ved sikkerhedshullerne. Det er også meget nedtrykkende at vide, at det er ca. 8 ud af 10 danske hjemmesider som indeholder sikkerhedshuller,« skriver hackeren i en mail til ComON. Hans identitet er redaktionen bekendt.

De eneste hjemmesider som er helt fri for denne form for sårbarheder er netbanker og store offentlige tjenester som Borger.dk og Virk.dk, fortæller han.

»Men hvor kommer sikkerhedshullerne fra? De kommer fra udviklerne som skriver usikker kode. Funktionaliteten og designet kan være helt i top, men hvis der ikke er nogen sikker kode-udvikling går det galt. Jeg har dog tit hørt at rigtig mange virksomheder ikke vil fokusere på sikker kode, fordi det er for dyrt og tager for lang tid, men slut-resultatet er jo at en hacker, enten på den gode eller onde side finder sikkerhedshullet og så selv vælger hvad denne vil bruge det til senere hen,« konstaterer hackeren.

Annonce

Event: Årets CISO 2026

Sikkerhed | Kongens Lyngby

Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

22. oktober 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

Michael Banegas Madsen

EG Danmark A/S

LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
Netip A/S har pr. 11. august 2026 ansat Emil Kristoffersen som IT-Supporterelev ved netIP's kontor i Thisted. Han er uddannet Fisker, - Emil har dermed valgt et karriereskifte. Nyt job

Emil Kristoffersen

Netip A/S

Fellowmind Denmark A/S har pr. 1. september 2026 ansat Morten Jakobi som Business Unit Director. Han skal især beskæftige sig med at samle og udvikle Fellowminds forretning inden for Managed Services, Cloud Infrastructure & Security. Han kommer fra en stilling som Chief Executive Officer hos Inventio.it A/S. Han har tidligere beskæftiget sig med Ledelse og udvikling af Managed Services, serviceforretninger og transformation i Norden og Benelux. Nyt job

Morten Jakobi

Fellowmind Denmark A/S