DK-CERT: Proxy-servere under angreb

Siden nytår er antallet af forsøg på at udnytte usikre proxyservere fordoblet. Det skyldes især spam-afsendere, der vil skjule deres identitet.

Af chefkonsulent Preben Andersen, UNI?C, leder af DK-CERT

I december udgjorde scanninger efter proxyservere 3,7 procent af de portscanninger, en dansk firewall blev udsat for.

I februar var tallet mere end fordoblet: Nu gik 8,5 procent af scanningerne efter åbne proxyservere, og tallet holdt sig i marts måned.

Det viser DK-CERT's analyse af logfilerne fra firewallen, der er placeret på den danske del af internettet.

Det engelske ord proxy betyder stedfortræder eller fuldmagt. En proxyserver på et netværk fungerer som stedfortræder mellem brugernes computere og de servere, de kommunikerer med.

Således tager en web-proxyserver imod alle forespørgsler fra brugere, sender dem videre til den ønskede web-server, modtager svaret fra serveren og sender det retur til brugeren.

Når hackere er interesserede i proxyservere, skyldes det som regel muligheden for at sløre sine spor. Hvis man sender sine kommandoer gennem en proxyserver, ser det ud, som om proxyserveren er ansvarlig for dem.

Spam uden afsenderadresse

På det seneste er proxyservere blevet populære blandt afsendere af spam (uønskede reklamer via e-post). De ønsker at skjule deres spor, da de færreste internetudbydere tillader, at man bruger sin konto til at udsende spam.

Angriberne er interesserede i de såkaldte åbne proxyservere. Det er servere, der er konfigureret på en usikker måde.

For eksempel kan en proxyserver være sat op til at tillade, at enhver bruger på internettet kan anvende den.

Sårbare web-proxyservere

Der findes proxyserverprogrammer til mange former for internetkommunikation. Langt de mest udbredte er web-proxyserverne.

De sørger for kommunikationen mellem browsere og web-servere. Men funktionen "HTTP Connect" gør, at de også kan videresende kommandoer til andre serverprogrammer.

En åben proxyserver med HTTP Connect kan således bruges til at sende spam med, idet afsenderen lader den forbinde sig til en postserver. Dermed kan ejeren af proxyserveren blive beskyldt for at udsende spam, skønt han intet har vidst om misbruget.

Traditionelt har proxyservere lyttet på nogle få TCP-porte, heriblandt 1080 og 8080. Firewallstatistikken viser, at der nu er dukket nye porte op.

I december var der næsten ingen scanninger efter port 4480 og 6588. Men i marts udgjorde de en tredjedel af alle scanninger efter proxyservere. De to porte anvendes af henholdsvis Proxy+ og Analogx. Det er to nyere proxyserverprogrammer.

Når der nu kommer så mange scanninger efter disse programmer, skyldes det sikkert, at deres porte er skrevet ind i de værktøjer, som spam-afsenderne benytter i deres jagt på åbne proxyservere. Tallet siger derimod ikke noget om, hvor mange proxyservere der reelt er sårbare.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Preben Andersen opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Relevante links

DK-CERT-artikel om spam og åbne proxyservere

CERT/CC's beskrivelse af sårbarheden i HTTP Connect

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

    AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Infrastruktur | København

    Cloud & infrastruktur 2026: AI, afhængighed og digital handlefrihed

    Cloud er strategisk infrastruktur og fundament for AI, drift og innovation. Geopolitik og regulering ændrer leverandørvalg og dataplacering. Computerworld samler beslutningstagere om afhængighed, europæiske alternativer og digital handlefrihed.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Thomas Nakai, Product Owner hos Carlsberg, har pr. 27. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Thomas Nakai

    Carlsberg

    55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

    Philip Jacobi Zahle

    55,7° North (a Beautiful Things company)

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

    Morten Kronborg

    Norriq Danmark A/S

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job