Hackere stjæler vigtig kildekode fra VMware

En fil fra kildekoden til virtualiserings-platformen VMware ESX er indtil videre blevet offentliggjort på nettet. Det er dog muligvis kun den første i en række.

Artikel top billede

Computerworld News Service: Kildekoden til VMware ESX er blevet stjålet og offentliggjort på nettet, men selskabet understreger, at virtualiserings-platformen ikke nødvendigvis nu udgør nogen forhøjet risiko for kunderne.

Den offentliggjorte kildekode udgøres indtil videre kun af en enkelt fil fra et tidspunkt mellem 2003 og 2004, forklarer selskabet.

"Det faktum, at kildekoden muligvis er blevet offentliggjort, betyder ikke nødvendigvis, at der er nogen forhøjet risiko for VMwares kunder," skriver Iain Mulholland, der er chef for selskabets Security Response Center, i et blogindlæg om hændelsen.

Kildekoden blev stjålet fra en kinesisk virksomhed ved navn China Electronics Import & Export Corporation (CEIEC) i forbindelse med et brud på sikkerheden i marts, oplyser Kaspersky i et indlæg på bloggen Threat Post.

Kildekoden samt interne e-mails fra VMware blev offentliggjort på nettet søndag.

VMware har ikke umiddelbart svaret på en henvendelse om at kommentere yderligere på, hvilke konsekvenser denne kompromittering kan få for kunderne.

Kunder bør kigge nærmere

Eric Chiu, der er direktør i firmaet Hytrust, der beskæftiger sig med sikkerheden inden for virtualisering, vurderer, at det er for tidligt at sige noget om, hvordan VMwares kunder bør forholde sig, da der endnu ikke er nok oplysninger om, hvordan den blottede kildekode anvendes i de nuværende produkter.

Generelt er det dog en god idé, at man som kunde finkæmmer sikkerheden for sine virtuelle miljøer, da en kompromitteret hypervisor kan blotte en stor mængde virtuelle maskiner.

Selvom denne hændelse minder en del om kompromitteringen sidste år af kildekode fra RSA, så der er afgørende forskelle mellem de to sager. En RSA-partner oplevede et brud på sikkerheden, som blev udnyttet til at sende en e-mail med malware til en medarbejder hos RSA, som åbnede denne e-mail.

I VMwares tilfælde blev CEIEC's netværk hacket, og så var det et tilfælde, at hackerne her faldt over VMwares kildekode.

VMware skriver selv følgende om sagen: "I går, 23. april 2012, blev vores sikkerhedsteam opmærksom på, at en enkelt fil fra kildekoden til VMware ESX var blevet offentliggjort på nettet, hvilket åbner for den mulighed, at der efterfølgende kan blive offentliggjort flere filer. Den offentliggjorte fil og de tilknyttede kommentarer er fra mellem 2003 og 2004."

"Det faktum, at kildekoden muligvis er blevet offentliggjort, betyder ikke nødvendigvis, at der er nogen forhøjet risiko for VMwares kunder. VMware deler proaktivt sin kildekode og kommunikerer med andre spillere i branchen, hvilket har muliggjort det brede virtualiserings-økosystem, der eksisterer i dag. Vi tager kundernes sikkerhed alvorlig og sat både interne og eksterne ressourcer ind heriblandt vores VMware Security Response Center for at foretage en grundig undersøgelse af sagen. Vi vil løbende holde VMware-community'et opdateret, når der foreligger flere oplysninger.

Oversat af Thomas Bøndergaard

Annonce

Forsvarsministeriets Materiel- og Indkøbsstyrelse

SAP-medarbejder til Roller & Autorisationer i Forsvarets Cyberdivision

Københavnsområdet

Netcompany A/S

IT Consultant

Københavnsområdet

Netcompany A/S

Microsoft Operations Engineer

Københavnsområdet

Capgemini Danmark A/S

Head of Digital Trust & Security

Københavnsområdet

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Det du glemmer i Azure - men aldrig on-prem: Sådan genfinder du kontrollen

Undgå dyre fejl i Azure. Få styr på udfasede services, skjulte omkostninger og governance. Lær, hvordan Reserved Instances, Azure Hybrid Benefit og de rette styringsmekanismer giver mere værdi, lavere omkostninger og en mere robust Azure-platform....

Infrastruktur | Nyborg

IBM Infrastructure Days

Hvordan skaber du en sikker, robust og moderne IT-infrastruktur i en tid, hvor AI, cloud og nye sikkerhedskrav ændrer spillereglerne?

Digital transformation | København

Fra teknolog til strateg: IT-ledelse i en AI- og forretningsdrevet virkelighed

Hvordan tager du ejerskab over strategi, ledelse og teknologi i en AI-drevet virkelighed? På konferencen møder du frontløbere, der transformerer IT fra servicefunktion til strategisk enabler for forretningen med fokus på cloud, sikkerhed, AI-etik...

Se alle vores events inden for it

Navnenyt fra it-Danmark

EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

Michael Banegas Madsen

EG Danmark A/S

Norriq Danmark A/S har pr. 3. august 2026 ansat Jeppe Lindberg som Developer. Han skal især beskæftige sig med at være med til at analysere, designe og udvikle skræddersyede forretningsløsninger til vores kunder i Business Central. Han kommer fra en stilling som Business Central Developer hos Evexo. Han er uddannet hos Aalborg Universitet- Master's degree, Computer Software Engineering. Nyt job

Jeppe Lindberg

Norriq Danmark A/S

Netip A/S har pr. 1. september 2026 ansat Michelle Sørensen som Operation Coordinator ved netIP's kontor i Hernng. Hun kommer fra en stilling som Koordinator hos Norlys koncernen. Nyt job

Michelle Sørensen

Netip A/S

Norriq Danmark A/S har pr. 1. april 2026 ansat Sascha Trebbien Klinggaard som Lead Consultant. Hun skal især beskæftige sig med at facilitere tæt partnerskab og strategisk behovsafdækning hos vores kunder. Hun kommer fra en stilling som Senior Business Analytics Consultant hos Twoday Kapacity. Hun er uddannet hos Copenhagen Business School og har en Master's degree,Finance & Strategic Management 2014 - 2016. Nyt job

Sascha Trebbien Klinggaard

Norriq Danmark A/S