Min Mac er under angreb - Apple skal tage det alvorligt

Klumme: Angrebet fra Flashback viser, at Apple nu må tage sikkerheden på Mac alvorligt, skriver Shehzad Ahmad fra DK-CERT i sin månedlige klumme

Artikel top billede

Jeg er ret vild med min MacBook Air. Den er let, elegant og et effektivt arbejdsredskab.

Indtil for nylig kunne jeg også glæde mig over, at risikoen for infektion med skadelige programmer var meget mindre end på Windows-pc'er.

Men så kom Flashback. For første gang blev Mac'er i større antal overtaget og indlemmet i et botnet.

Og jo, statistikken taler stadig til Mac-platformens fordel. Men Flashback har betydet en omvæltning, når vi taler Mac og sikkerhed.

Trojansk hest

Den første udgave af Flashback dukkede op i slutningen af 2011. Det var en primitiv trojansk hest, der gav sig ud for at være installationsprogram til Adobe Flash Player - deraf navnet.

Brugeren skulle aktivt vælge at installere programmet for at blive inficeret.

Den store ændring kom med Flashback.K, der kom i marts.

Den nye udgave udnyttede en sårbarhed i Java til at installere sig automatisk.

Vi ved ikke meget om, hvor truslen blev spredt fra. Det er sandsynligvis sket via webservere, der kører angrebspakker såsom Blackhole.

Det er programmer, der afprøver en række angrebsmetoder på velkendte sårbarheder på de pc'er, der besøger dem. Hvis en af sårbarhederne er til stede, bliver pc'en inficeret.

Hul stod åbent i seks uger

Den pågældende sårbarhed blev lukket af Oracle tilbage i februar måned.

Men Oracle står ikke for Java til Mac OS X, den har Apple selv ansvaret for. Og Apple udsendte først en rettelse seks uger senere, den 4. april.

Flashback.K opbygger et botnet. Det vil sige, at alle de inficerede Mac'er indrulleres i et netværk, så bagmændene kan fjernstyre dem. Styringen sker via såkaldte command & control-servere.

Da epidemien var på sit højeste, var over 600.000 Mac'er inficeret med Flashback.K.

Her er gevinsten for bagmændene

Måske spekulerer du på, hvad bagmændene får ud af at inficere alle de computere. Svaret er penge.

Når Flashback er installeret på en Mac, henter og installerer den flere programmer.

De blander sig i kommunikationen mellem Safari-browseren og nettet.

Når man søger på Google, opsnapper Flashback søgningen og sender den til sin centrale server.

Herfra får den et svar retur med søgeresultatet fra Google - men i en redigeret version, hvor der er lavet om på de links, man kan klikke på.

Når brugeren klikker på et link, tæller det som et klik på en annonce. Det tjener bagmændene penge på.

Symantec anslår, at da flest Mac'er var inficeret, kan Flashback have indbragt op til 10.000 dollars om dagen.

11 dage uden modgift

Sårbarheden i Java blev kendt i februar.

Ifølge sikkerhedsfirmaet Dr. Web blev de første domæner til Flashbacks servere registreret den 25. marts.

Dermed var der altså en periode på mindst 11 dage, hvor truslen fra Flashback var en realitet, uden at Apple havde udsendt en rettet Java-version, der kunne forhindre infektion.

Brugerne havde ikke adgang til en modgift mod angrebet.

Her er vi ved den første lektion, som Apple kan lære af denne affære: Det går ikke, at Apples Java er måneder bagud i forhold til Oracles Java.

Når der kommer sikkerhedsrettelser til Oracles Java, medfører det, at alle får kendskab til de sårbarheder, som de fjerner.

Så snart det er sket, bør Java til alle platforme derfor kunne fås i en rettet version.

Her kan jeg så glæde mig over, at Oracle nu har overtaget udviklingen af Java til Mac OS X. Den første version var Java SE 7 Update 4, der kom i slutningen af april.

Dermed er det problem forhåbentlig løst, efterhånden som Mac-brugerne kommer over på den nye version.

Apple skal ændre sig

Selvom der nu er styr på Java til Mac, har Apple stadig et stort stykke arbejde foran sig. Det er ikke acceptabelt, at der går seks uger, før et kritisk sikkerhedshul bliver lukket.

Apple må tage sine interne procedurer for sikring af software op til revision.

Eugene Kaspersky fra sikkerhedsfirmaet af samme navn har sagt, at Apple er der, hvor Microsoft var for 10 år siden. Så galt står det ikke til, men firmaet har brug for at tage sikkerheden mere alvorligt.

Et skridt på vejen er at blive mere åbne. Microsoft udsender rettelser hver måned og fortæller på forhånd, hvad vi kan vente.

Lyn fra en klar himmel

Fra Apple kommer rettelser som lyn fra en klar himmel.

Firmaet deltager heller ikke i de åbne diskussioner, som resten af sikkerhedsbranchen livligt engagerer sig i.

Jeg er stadig en begejstret Mac-bruger. Men jeg savner at høre Apples stemme, når det gælder it-sikkerhed.

Så kære Apple: Luk nu op og vis os, at I tager sikkerhed lige så alvorligt som brugeroplevelse og design.

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22. oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Idura har pr. 15. januar 2026 ansat Mark-Oliver Junge, 26 år,  som software engineer. Han skal især beskæftige sig med at udvikle nye extensions, der gør godkendelsesprocesser mere fleksible, samt bygge infrastruktur til caller authentication. Han kommer fra en stilling som fullstack engineer hos Wayfare.ai. Han er uddannet Fachinformatiker für Anwendungsentwicklung, der betyder “ekspert i softwareudvikling”. Han har tidligere beskæftiget sig med udvikling af softwarearkitektur, DevOps og rammeværk til analyse + orkestrering af SQL-datapipelines. Nyt job
    Simple Agency Group A/S har pr. 1. januar 2026 ansat Allan Bo Christiansen, 38 år,  som CCO. Han skal især beskæftige sig med kommercielle partnerskaber og digitalisering af koncernens aktiviteter. Han kommer fra en stilling som Director for eCommerce & Customer Platforms hos Atea A/S. Han er uddannet MSc in economics and business administration, Strategy, Organisation and Leadership. Han har tidligere beskæftiget sig med drift og udvikling af større eCommece teams med fokus på kundeoplevelsen. Nyt job

    Allan Bo Christiansen

    Simple Agency Group A/S

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S