Sådan sprængte hackere NemID med smart trojaner

Det var en raffineret trojaner, der var nøglen til at stjæle penge fra en række Danske Bank-kunder via deres netbank. Se her, hvordan det foregik.

Artikel top billede

Det var en ny og raffineret trojaner, der 10. februar blev brugt i angrebet mod en række kunder hos Danske Bank, der til sammen fik lænset deres konti for 700.000 kroner. Det kan du læse mere om her.

Trojaneren, som CSIS kalder BankTexeasy, var specifikt skrevet til NemID, og derfor kunne de otte ofre for angrebet ikke beskytte sig med traditionel it-sikkerhed.

Det fastslår Peter Kruse fra CSIS, der stadig arbejder på at lukke de huller i NemID-sikkerheden, som angrebet i forrige uge åbenbarede.

"Trojaneren har fundet adgang til pc'erne ved, at bankkunden har besøgt en legitim hjemmeside, der har været hacket. De almindelige forholdsregler for adfærd på nettet er derfor ikke tilstrækkelige til at undgå denne virus. Pc'erne havde installeret antivirusprogrammer, men ingen af disse opdagede BankTexeasy," skriver Kruse på CSIS-hjemmeside og på sin Facebook-profil.

BankTexeasy kan detekteres med et særligt program, som CSIS efterfølgende har udviklet. Programmet kan hentes her.

Hos Danske Bank afviser it-direktør Peter Schleidt, at der efter specialtrojanerens fremkost nu er et stort og stadigt åbent hul i danskernes netbank-sikkerhed.

"Der er nogle antivirusværktøjer, der ikke kunne fange den. Men værktøjerne fungerer jo på den måde, at de bliver opdateret, når der findes nye svagheder. Det er så det nye, at det denne gang er i Danmark, at de kriminelle er på forkant," siger Peter Schleidt.

At man ikke nødvendigvis kan stole på sit antivirusprogram betyder ikke, at systemet er pivåbnet - især ikke, hvis brugerne anvender sund fornuft, mener Danske Banks it-direktør.

Sund fornuft

"Vi rådgiver vores kunder til at tænke sig grundigt om - lige som tilfældet var, da angreb foregik via mails. Dengang advarede vi om, at vi som banker aldrig sender mails ud med links," siger Peter Schleidt.

Han mener, at det nye er, at der helt umotiveret dukkede et popup-vindue op på skærmen, som bad om brugerens  NemID-konto-oplysninger - uden at man har bedt om det.

"Man kan synes, at det ikke ligner det rigtige NemID særligt meget, men det var åbenbart nok til, at nogen har troet på det. Så det næste råd er, at hvis der pludseligt  popper et NemID-login op, så lad for guds skyld være med at taste det ind," siger han.

Danske Bank: Derfor er den ikke farlig mere

Så du mener ikke der i øjeblikket er et stort sikkerhedshul?

"Nej, nej. Det er rigtigt, at man kan få trojaneren, selv om man har antivirus. Det kan kunderne jo ikke gøre for, ingen tvivl om det. Omvendt vil jeg sige, at der er tiltag, vi har gjort, som gør, at lige den her virus ikke er farlig mere. Den kan ikke kalde tilbage til den server, den er beregnet til. Den adresse er spærret, hvilket CSIS har sørget for. Desuden har vi som bank også taget andre skridt for at lukke for det her angreb," siger Peter Schleidt.

Han henviser til, at Danske Bank, straks angrebet blev opdaget, indførte en ny procedure, hvorved transaktioner med lignende mistænkelige overførsler vil udløse en alarm, hvor netbankkunden først telefonisk skal bekræfte, at overførslen er god nok.

"NemID kan vi ikke gøre så meget ved. Men hvis du sammenligner med kreditkort, så ved du, at ens kort kan blive spærret, hvis banken tror, at der er nogen, der har misbrugt det," fortæller han.

Konti spærret

Danske Bank ved endnu ikke, hvor stor den del af de stjålne penge fra netbank-kuppet den 10. februar, banken kan regne med at få tilbageført.

De pågældende banker, hvortil de stjålne beløb blev overført, er blevet bedt om at spærre de relevante konti, men hvorvidt bagmændene nåede at hæve pengene inden da, vides ikke endnu.

"Historisk har vi cirka fået returneret halvdelen af de penge, der gennem netbankindbrud blevet overført til udlandet," fortæller Peter Schleidt.

Danske Bank ønsker ikke at oplyse hvilke lande, endsige hvilken verdensdel, bankerne anvendt af de aktuelle netbank-røvere hører hjemme i.

Læs også:

NemId sprængt: Hackere bryder ind i Danske Bank.

Dansk Bank lægger låg på NemID-indbrud.

Sådan fanges slynglerne bag NemID-tyverierne.

Danske Bank efter NemId-indbrud: Intet er sikkert.

Efter NemID-indbrud: Nu går jagten ind på it-skurken.

Læses lige nu

    Annonceindlæg fra Deloitte

    Danske CIO’ers evner i strategi og eksekvering er afgørende for succes med generativ AI

    Ny rapport varsler risiko for, at vi i Norden sakker bagud på teknologier med de mest markante potentialer. CIO’erne bliver afgørende for succes.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S

    VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

    Kelly Lyng Luvigsen

    VisionBird

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job