Forskere har fundet store huller i skyen

Tyske forskere har fundet en alvorlig sikkerhedsbrist i skyen hos Amazon.

Artikel top billede

Der er huller i skyen. Sådan lyder meldingen fra forskere på Ruhr-universitetet i Bochum, som har fundet et stort sikkerhedshul i Amazons sky. Firmaet har allerede reageret og lukket hullet, men forskerne sætter nu spørgsmålstegn ved det generelle sikkerhedsniveau i skyen.

De tyske forskere har brugt forskellige angrebsmetoder som signature wrapping og cross site scripting til at angribe Amazon Web Services (AWS).

Her kan kunderne leje sig ind i skyen hos Amazon. Blandt kunderne er også kendte tjenester som Twitter, Second Life og 4Square.

"Det er en stor udfordring for cloud-udbyderne at skabe 100 pct. sikkerhed omkring kundernes data, så det er kun er ejerne der har adgang til dem," siger professor Jörg Schwenk, der forsker i datasikkerhed på universitetet.

Hans medarbejder Juraj Somorovsky fortæller at man har brugt XML signature wrapping-angreb til at overtage cloud-kundernes administrative rettigheder. Derefter havde man adgang til at ændre, slette eller tilføje nye data.

Selvom Amazon nu har lukket det konkrete hul, formoder forskerne at lignende svagheder findes hos andre cloud-udbydere. Nu arbejder man på en løsning, der skal garantere fuldstændig sikkerhed i skyen.

Desuden har forskerne også fundet huller i Amazons egen netbutik, hvor man er i stand til at smugle script-kode ind. Her er konsekvenserne endnu mere dramatiske.

"Vi havde uhindret adgang til alle kundens data, herunder autentificeringsdata, tokens og selv kodeord i klar tekst," siger forskeren Mario Heiderich.

Det fælles login-system mellem netbutikken og Amazons sky skaber en farlig situation.

"Det er en kædereaktion. Ethvert sikkerhedshul i den komplekse Amazon webshop skaber også et hul i Amazons sky," lyder budskabet.

Samtidig hamrer forskerne en pæl gennem myten om, at private cloud-løsninger skulle være mere sikre. De har fundet lignende svagheder i den meget udbredte software-løsning Eucalyptus, som mange virksomheder bruger til at etablere deres egen interne sky. De skulle også være rettet nu.

"Kritiske tjenester og infrastruktur-løsning bruger i stadig større omfang cloud computing. Derfor er der brug for at finde og undgå sikkerhedshullerne i skyen," siger Juraj Somorovsky.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | København Ø

    Sådan etablerer du digital suverænitet

    Digital suverænitet afgør kontrol over data, systemer og afhængigheder i Danmark. Computerworld samler Dansk Erhverv og IBM-eksperter om konkrete arkitekturvalg, governance og platforme, der sikrer reel kontrol. Få overblik og handlekraft.

    Sikkerhed | Online

    Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

    AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Markus Dalsgaard Sisseck, Business Developer hos Martinsen Rådgivning & Revision, har pr. 21. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Markus Dalsgaard Sisseck

    Martinsen Rådgivning & Revision

    55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

    Philip Jacobi Zahle

    55,7° North (a Beautiful Things company)