Valus-sag afvist af Datatilsynet

Sikkerhedsfejlene, der opstod ved åbningen af mikrobetalingssystemet Valus, var ubetydelige, mener Datatilsynet, som ikke vil gøre mere ved sagen. Hundredetusinder af angreb mod Valus-serverne har bevist, at sikkerheden er i orden. Her er gennemgangen af, hvad der skete.

Datatilsynet har intet at udsætte på de fejl, som mikrobetalingssystemet Valus udsatte sine brugere for ved åbningen i maj. Det fremgår af en frisk afgørelse fra tilsynet.

Tumult ved Valus-åbningen

22. maj 2002 kl. 11.00

Valus præsenteres på et pressemøde og åbnes straks efter.

22. maj kl. 22.00

En læser på Computerworld Onlines debatforum afslører, hvordan man ved at ændre et nummer i internetadressen kan se andre Valus-brugeres betalinger.

23. maj kl. 8.00

Den første fejl er rettet.

23. maj kl. 16.41

En anden læser afslører i debatforummet, hvordan man kan lægge Valus-serveren ned. Man skal blot trykke på et link, der udfører en Shutdown-kommando.

23. maj kl. 17.04

En læser trykker på linket og lægger Valus-serveren ned.

23. maj kl. 17.06

En anden læser trykker på linket.

23. maj kl. 17.15

Den sårbare server erstattes med en statisk side, der ikke kan angribes.

23. maj kl. 17.15-02.00

Serveren ses efter for fejl, hvorpå den sættes tilbage i drift. Betalingssystemet er fortsat tilgængeligt.

23. maj-26. maj

Angrebene tager til i styrke. Nogen opdager, at Valus-systemet er todelt og prøver at angribe betalingssystemet, hjertet i Valus, dog uden held.

Valus logger hundredetusindevis af scanninger og angrebsforsøg. Ingen af disse angreb lykkes dog.

Ét sikkerhedshul gjorde det muligt at se, hvad andre personer havde købt gennem systemet og endda, hvem der havde overført penge til hvem.

Et andet hul betød, at en bruger med en speciel kommando, der blev afsløret i Computerworld Onlines debatforum, kunne lukke en af Valus-serverne.

I et syv sider langt brev, som Computerworld Online er i besiddelse af, forklarer Den norske Bank, der ejer selskabet bag Valus, hvad der gik galt i dagene efter åbningen af Valus den 22. maj.

Forklaringen er en lang gennemgang af, hvordan sjusk hos de norske web-udviklere og en dårlig netkultur fra brugernes side, hvor én sikkerhedsfejl udløste en ufattelig mængde angreb for at finde nye sikkerhedshuller, gav Valus den værst tænkelige fødsel.

Den norske Bank fremhæver, at kun testpersoner fra banken selv og dens partnere - softwarefirmaet og datterselskabet Netaxept samt konsulentfirmaet Accenture - blev afsløret med navns nævnelse, når de overførte penge til hinanden.

Menneskelig fejl

De fleste transaktioner, som enhver bruger kunne se, indeholdt blot oplysninger om, at en anonym person havde købt for eksempel en ringetone hos TV2.dk.

- Programmeringsfejlen blev ikke afdækket på grund af en fejl i såkaldte testscript og testbetingelser, og fordi en særskilt test ikke blev gennemført igen. Fejlen skyldes en menneskelig fejl, hvorfor rutinerne for gennemgang af testplaner, testbetingelser og relaterede processer er blevet skærpet, skriver Den norske Bank i brevet til Datatilsynet.

Datatilsynet synes ikke, at det ud fra "konsekvensen og omfanget af den konstaterede brist og bankens håndtering af de nævnte hændelser" er "grundlag for at udtale kritik af Den norske Bank."

Systemskitse over Valus.
Valus består af to adskilte dele. Informationssiderne kunne kontrolleres udefra, men det ramte aldrig det fatale betalingssystem, siger Den norske Bank, der vedlagde denne skitse til sit brev til Datatilsynet. Grafik: IDG.
Frikendelsen skyldes ikke mindst, at Valus-systemet er todelt, så ingen har på noget tidspunkt haft adgang til at ændre de følsomme oplysninger i det bagvedliggende betalingssystem. Det har kun været muligt at udføre kommandoer på informationssiderne, der er Valus-systemets ansigt udadtil.

Fejlen, der lukkede Valus-informationssiderne, blev afsløret under et af de mange hundredtusinder af angreb og angrebsforsøg, der fulgte de første sikkerhedshuller.

Men systemet holdt skansen, da de første fejl var rettet.

Forbrugerombudsmanden har også modtaget en redegørelse fra Den norske Bank, men har endnu ikke besluttet, om Valus-fejlene har udsat brugernes kontooplysningerne for nogen risiko.

Valus-systemet blev på et tidspunkt lukket ned kortvarigt, fordi Den norske Bank ville være helt sikker på at have en brugbar log-fil over alle hackerangrebene. Den log-fil blev overdraget til politiet, der foreløbig har rejst fire sigtelser og fået en hacker dømt.

Relevant link:

Datatilsynets afgørelse

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Online

ERP Insights 2025

Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

It-løsninger | København Ø

Automatisering med Copilot & Agentic AI

Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

Sikkerhed | Online

Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

Se alle vores events inden for it

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

G. Tscherning A/S

IT & Digitaliseringsansvarlig

Københavnsområdet

Netcompany A/S

Software Developer

Nordjylland

Erhvervsakademi Aarhus

Undervisere til it, digitalisering og AI

Midtjylland

Navnenyt fra it-Danmark

Netip A/S har pr. 19. august 2025 ansat Jacob Vildbæk Jensen som Datateknikerelev ved afd. Herning og afd. Rødekro. Han har tidligere beskæftiget sig med tjenerfaget,. Nyt job
Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

Morten Eskildsen

Signifly

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S