Microsoft advarer: Hackerne bomber løs mod Java

Op mod halvdelen af alle de angreb, som Microsoft har sporet i det seneste år, har været rettet mod Java.

Artikel top billede

Computerworld News Service: Hackere lancerer fortsat angreb, der udnytter sårbarheder i Oracles Java-software, i rekordfart, lyder det fra Microsoft.

Tim Rains, der er chef i Microsofts Trustworthy Computing group, mener, at op mod halvdelen af alle de angreb, som Microsofts sikkerhedssoftware har sporet og blokeret over en periode på 12 måneder, har været Java-angreb.

Sammenlagt har Microsoft stoppet mere end 27 millioner Java-exploits fra midten af 2010 og til midten af 2011.

De fleste exploits har været rettet mod sårbarheder, der ellers er blevet rettet forlængst.

Gamle bugs

De mest udbredte Java-angreb - mere end 2,5 millioner af dem - fra første halvdel af 2011 har udnyttet en bug, der blev afsløret i marts 2010, og som blev rettet af Oracle samme måned.

Nummer to på ranglisten for samtlige 12 måneder var et exploit af en bug, der blev rettet i begyndelsen af december 2008, altså for næsten tre år siden.

Andre bugs på listen over de mest aktive exploits blev rettet i november 2009 og marts 2010.

Tidligere kig på problemet

Microsoft bedyrede allerede i oktober 2010, at en hidtil uset bølge af angreb udnyttede fejl i Java.

Microsofts konklusioner kommer ikke som nogen overraskelse for andre sikkerhedsresearchere.

"De fleste [Windows]-maskiner er bare ikke opdaterede i forhold til Java," siger Wolfgang Kandek, der er chief technology officer hos sikkerhedsfirmaet Qualys, der har base i Californien, og som beskæftiger sig med udvikling af management-software til sikkerhed og compliance.

Qualys gennemfører jævnligt såkaldt data mining af kundernes maskiner for at få en fornemmelse af opdateringsprocedurer. Og i forhold til Java ser det rigtig skidt ud.

Her er grunden til de mange angreb

"Javaopdateringerne halter alvorligt bagefter," siger Wolfgang Kandek.

"84 procent af de maskiner, vi ser, har ikke installeret opdateringerne fra juni 2011, 81 procent har ikke opdateringerne fra februar 2011 og 60 procent mangler opdateringerne fra marts 2010."

Qualys har endnu ikke nok scanningsdata til at kunne vurdere installeringsgraden af opdateringerne fra oktober 2011, som er de sidste nye opdateringer fra Oracle, men Wolfgang Kandek vurderer, at op mod 90 procent af alle Windows-pc'er ikke er opdateret med de rettelser.

Virksomheder er typisk meget hurtigere til at rette sårbarheder i Microsoft Windows, fortsætter Wolfgang Kandek.

Han fortæller, at halvdelen af alle maskiner typisk er blevet rettet med almindelige Windows-opdateringer inden for 29 dage.

Det går endnu hurtigere med kritiske opdateringer, hvor det typisk kun tager 15 dage, inden halvdelen af maskinerne er rettet.

Den store udbredelse af Java er en af forklaringerne på det høje antal angreb mod sårbarheder i Java, siger Andrew Storms, der er director of security operations hos nCircle Security.

Men en anden grund er, at det er praktisk talt usynligt for brugerne.

"Java er ikke noget, som [de fleste brugere] interagerer med... på samme måde som Adobe Flash eller Reader blev det store, usynlige mål," siger Andrew Storms.

"Det findes på alle computere, men det er sjældent noget, brugerne anvender. [Så] fra angriberens perspektiv er det smart at bruge Java som en usynlig dræber. Hvis folk ikke ved, hvad det er, eller hvad det gør, så vil de ikke være lige så opmærksomme på opdateringer. Derfor må man formode, at der findes i tonsvis af gamle, sårbare maskiner derude."

Oversat af Marie Dyekjær Eriksen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Se alle vores events inden for it

Netcompany A/S

IT Consultant

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Teknisk profil til kapacitetansvarlig LUFT ved Forsvarets Materiel – og Indkøbsstyrelse i Ballerup

Københavnsområdet

Rambøll Management Consulting

Senior AI Engineer

Midtjylland

Navnenyt fra it-Danmark

Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

Claus Berg

Netip A/S

Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse
Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen