DK-CERT: Proxy-servere under angreb

Siden nytår er antallet af forsøg på at udnytte usikre proxyservere fordoblet. Det skyldes især spam-afsendere, der vil skjule deres identitet.

Af chefkonsulent Preben Andersen, UNI?C, leder af DK-CERT

I december udgjorde scanninger efter proxyservere 3,7 procent af de portscanninger, en dansk firewall blev udsat for.

I februar var tallet mere end fordoblet: Nu gik 8,5 procent af scanningerne efter åbne proxyservere, og tallet holdt sig i marts måned.

Det viser DK-CERT's analyse af logfilerne fra firewallen, der er placeret på den danske del af internettet.

Det engelske ord proxy betyder stedfortræder eller fuldmagt. En proxyserver på et netværk fungerer som stedfortræder mellem brugernes computere og de servere, de kommunikerer med.

Således tager en web-proxyserver imod alle forespørgsler fra brugere, sender dem videre til den ønskede web-server, modtager svaret fra serveren og sender det retur til brugeren.

Når hackere er interesserede i proxyservere, skyldes det som regel muligheden for at sløre sine spor. Hvis man sender sine kommandoer gennem en proxyserver, ser det ud, som om proxyserveren er ansvarlig for dem.

Spam uden afsenderadresse

På det seneste er proxyservere blevet populære blandt afsendere af spam (uønskede reklamer via e-post). De ønsker at skjule deres spor, da de færreste internetudbydere tillader, at man bruger sin konto til at udsende spam.

Angriberne er interesserede i de såkaldte åbne proxyservere. Det er servere, der er konfigureret på en usikker måde.

For eksempel kan en proxyserver være sat op til at tillade, at enhver bruger på internettet kan anvende den.

Sårbare web-proxyservere

Der findes proxyserverprogrammer til mange former for internetkommunikation. Langt de mest udbredte er web-proxyserverne.

De sørger for kommunikationen mellem browsere og web-servere. Men funktionen "HTTP Connect" gør, at de også kan videresende kommandoer til andre serverprogrammer.

En åben proxyserver med HTTP Connect kan således bruges til at sende spam med, idet afsenderen lader den forbinde sig til en postserver. Dermed kan ejeren af proxyserveren blive beskyldt for at udsende spam, skønt han intet har vidst om misbruget.

Traditionelt har proxyservere lyttet på nogle få TCP-porte, heriblandt 1080 og 8080. Firewallstatistikken viser, at der nu er dukket nye porte op.

I december var der næsten ingen scanninger efter port 4480 og 6588. Men i marts udgjorde de en tredjedel af alle scanninger efter proxyservere. De to porte anvendes af henholdsvis Proxy+ og Analogx. Det er to nyere proxyserverprogrammer.

Når der nu kommer så mange scanninger efter disse programmer, skyldes det sikkert, at deres porte er skrevet ind i de værktøjer, som spam-afsenderne benytter i deres jagt på åbne proxyservere. Tallet siger derimod ikke noget om, hvor mange proxyservere der reelt er sårbare.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Preben Andersen opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Relevante links

DK-CERT-artikel om spam og åbne proxyservere

CERT/CC's beskrivelse af sårbarheden i HTTP Connect

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Digital transformation | Hellerup

Roundtable: Stærkere data og skarpere beslutninger i en AI-æra

AI kræver data, ledelsen kan stole på. Computerworld samler digitale ledere til en fortrolig rundbordssamtale om datagrundlag, beslutninger og skalering af AI i organisationen. Få konkrete erfaringer og nye perspektiver. Ansøg om en plads.

Se alle vores events inden for it

Djurslands Bank

IT-udvikler

Midtjylland

Udlændinge- og Integrationsministeriet

Datateknikerelever med speciale i infrastruktur til Koncern It i Udlændingestyrelsen

Københavnsområdet

Ringkjøbing Landbobank – Nordjyske Bank

Forretningsudvikler til procesoptimering

Midtjylland

Navnenyt fra it-Danmark

Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

Alexander Hoffmann

GlobalConnect

Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura

Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

Jakob Dirksen

GlobalConnect