Sådan bryder hackere internet-kryptering

Beast er et exploit udviklet af sikkerheds-researchere for at bryde den kryptering, som bliver brugt af de fleste browsere og hjemmesider.

Artikel top billede

Læs mere:
Den ultimative sikkerhedsguide til Windows 7

DK-CERT: Krypteret Google-søgning har lille effekt

Computerworld News Service: Datakryptering er internetsikkerhedens hjørnesten.

Hver gang du logger på din e-mail eller på en internetbutik som for eksempel Amazon, så etablerer din browser sandsynligvis en sikker forbindelse til serveren ved hjælp af krypteringsteknologien TLS (Transport Layer Security).

TLS blev skabt i 1999 som en forbedring af SSL (Secure Socket Layer) 3.0-krypteringen, og TLS 1.0 bliver nu anvendt som en del af HTTPS-krypteringen og er i det hele taget blevet web-standard for datakryptering.

Næsten alle hjemmesider og browsere bruger TLS til at sikre de informationer, som bliver sendt frem og tilbage mellem hjemmesiden og dig, men nu påstår sikkerheds-researcherne Thai Duong og Juliano Rizzo, at de har brudt TLS 1.0-krypteringen ved hjælp af en såkaldt 'traffic sniffer' og en simpel JavaScript-kode.

Thai Duong og Juliano Rizzo gennemførte en live-demonstration af exploiten, der har fået kodenavnet BEAST (Browser Exploit Against SSL/TLS), under sikkerhedskonferencen Ekoparty i Buenos Aires i midten af september.

Selv om detaljerne i angrebet er meget tekniske, så ved vi dog nu, at det starter med en bid JavaScript-kode, som inficerer browseren, når man klikker sig ind på et mistænkeligt link eller besøger en ondsindet hjemmeside.

Når Beast inficerer en browser, begynder den at overvåge det data, du udveksler med krypterede hjemmesider. Den indsætter blokke af ren tekst i datastrømmen og forsøger derefter at dekryptere de kendte tekstblokke ved hjælp af gode gæt i forhold til krypteringsnøglen.

Når der er gået lidt tid (omkring fem til ti minutter, er vurderingen i den rapport, som Thai Duong har sendt til The Register), vil Beast uundgåeligt gætte rigtigt og bryde koden på en byte krypteret data, hvorefter den kan bruge data til at baglæns analysere sig frem til krypteringsnøglen og dekryptere fortrolige data i den session-cookie, der ligger gemt på din computer.

Det er en tidskrævende proces, der udnytter en kendt sårbarhed i SSL 3.0/TLS 1.0-krypteringen.

Inden den offentlige demonstration tog researcherne det ansvarlige skridt at informere udviklerne af populære browsere som Firefox og Internet Explorer, og forhåbentligt vil den omtale, som har omgivet sårbarheden, få flere server- og browser-udviklere til at opgradere deres krypteringssystemer, så de kan udnytte nyere protokoller som TLS 1.1 eller 1.2, som begge, i hvert fald i teorien, er immune over for plain text-angreb som Beast.

Microsoft har allerede lovet at rette Windows for at beskytte brugerne mod Beast, og Kurt Baumgartner fra Kaspersky Lab tror ikke, at brugerne af Chrome har grund til at bekymre sig, eftersom Chromium-kildekoden blev rettet for at beskytte imod den form for exploit allerede for tre måneder siden.

Oversat af Marie Dyekjær Eriksen

Læses lige nu

    Annonce

    Politiets Efterretningstjeneste

    Fagkoordinator til Netværkssektionen i PET

    Københavnsområdet

    Capgemini Danmark A/S

    Market Segment Lead, CPRD

    Københavnsområdet

    Annonceindlæg fra gavdi

    AI er blevet en del af arbejdsdagen - men er vi klar til at bruge den?

    AI bliver først for alvor en del af arbejdet, når teknologien integreres i den måde, vi arbejder på. At have adgang til AI betyder ikke nødvendigvis, at medarbejderne er klar til at bruge den.

    Navnenyt fra it-Danmark

    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

    Ida Laursen

    Norriq Danmark A/S

    Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest