Antivirus-software har ingen chance mod stats-malware

F-Secure erkender at man burde have opdaget Flame-trojaneren allerede for to år siden.

Artikel top billede

De traditionelle antivirus-leverandører har svært ved at opdage og blokere kompleks malware som Stuxnet, Duqu og Flame. Det erkender Mikko Hypponen fra det finske antivirus-firma F-Secure i en kronik, der bliver bragt i Wired.

Efter opdagelsen af den såkaldte super-virus Flame i de seneste dage har F-Secure kigget i sine systemer og fundet ud af, at man har ligget inde med eksemplarer af malwaren lige siden 2010. Den blev meldt gennem automatiske rapporterings-mekanismer, men den blev ikke markeret som noget, der skulle undersøges nærmere.

Hos andre antivirus-firmaer har man også konstateret, at Flame faktisk har været kendt i mindst to år - men man troede altså, at programmet var harmløst.

Det betyder, at Flame har været i stand til at bevæge sig under antivirus-firmaernes radar i lang tid, og det er en stor fiasko for hele antivirus-branchen, mener Hypponen.

Det er ikke første gang. Stuxnet blev først opdaget efter et år, og kun fordi et hviderussisk antivirus-firma blev bedt om at undersøge inficerede computere i Iran. Efterfølgeren Duqu kunne også sprede sig uden at blive opdateret i mere end et år.

"Stuxnet, Duqu og Flame er selvfølgelig ikke almindelig malware. Alle tre er sandsynligvis udviklet af en vestlig efterretnings-tjeneste som en del af hemmelige operationer der ikke skulle opdages. Det faktum at malwaren undgik detektering viser at angriberne har gjort det rigtigt," skriver Hypponen.

De har blandt andet brugt digitalt signerede komponenter, som får programmerne til at se troværdige ud. Microsoft fortæller i en blog, at Flame er signeret med falske Microsoft-certifikater. Det kan være en af forklaringerne på, at det har taget så længe at opdage malwaren.

"Sandheden er, at forbruger-rettede antivirus-produkter ikke kan beskytte mod målrettet malware der er udviklet af store nationalstater med et svulmende budget," konstaterer Hypponen.

Han henviser til, at angriberne har masser af tid til at perfektionere deres angreb og teste dem mod alle antivirus-programmer for at være sikker på, at de ikke bliver opdaget.

"Det er ikke en fair kamp mellem angribere og forsvarere når angriberne har adgang til alle vores våben," siger Hypponen.

For at beskytte mod denne form for angreb kræves en mere kompleks beskyttelse i flere lag, der omfatter aktiv overvågning af trafikken ind og ud af netværket. Et simpelt antivirus-program er ikke nok.

"Flame viser at antivirus-industrien har fejlet. Vi skulle have gjort det bedre. Men det gjorde vi ikke. Vi blev udmanøvreret i vores eget spil," slutter Hypponen.

Annonce

Navnenyt fra it-Danmark

Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

Victor Dohlmann

Arctic Wolfs Network

Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

Ida Laursen

Norriq Danmark A/S

Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Allan Hougaard

Sparinvest

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse