IE-fejl kan udnyttes til falsk URL-adresse

En fejl i Internet Explorer gør det muligt at narre en netbruger ved at vise en anden URL-adresse end den, brugeren rent faktisk befinder sig på.

En nyopdaget fejl i Microsoft Explorer gør det muligt at sende brugeren et helt andet sted hen end det, URL-adressen viser - uden at brugeren opdager det.

Dermed kan en bruger narres til at tro, at han befinder sig eksempelvis på en Hotmail-side, hvor han får vist en elektronisk hilsen.

Men i virkeligheden er brugeren uden eget vidende blevet videredirigeret til en side, som sættes til at downloade bagdøre til brugerens systemer - uden at det fremgår af URL-adressen, som brugeren kan se.

- Det er før set, at mails med falske windows-opdateringer i virkeligheden er vira, der fører brugeren hen til mærkelige hjemmesider med porno eller andet. Men i disse tilfælde har man hele tiden kunnet se i sin browser, hvilken side man befinder sig på. Det er nu umuligt, siger Claus Fonnesbech fra sikkerhedsfirmaet Protego.

Han forklarer, at Protego har testet fejlen på Windows-maskiner sat til de højest mulige sikkerhedsindstillinger og med Javascript-funktionen slået fra, og de falske URL-informationer bliver stadig vist for brugeren.

Snydesites afsløres ikke

Sårbarheden, der kan udnyttes på denne måde, er et hul, der gør det muligt at vise ukorrekt kode i Internet Explorer-adressefeltet i forbindelse med enkelte såkaldte hex-encodede karakterer.

Den slags har været forsøgt udnyttet før, men da ville URL-adressen indikere, at man var landet et forkert sted - eksempelvis www.microsoft.com%01@ondehackere.com.

Den nyopdagede sårbarhed betyder, at hvis den udnyttes, vil Internet Explorer ikke længere vise de sidste og afslørende dele af URL-linjen, og brugeren derfor besøger hjemmesiden i den tro, at han er på www.microsoft.com.

Claus Fonnesbech mener, at indtil der foreligger en rettelse fra Microsoft, er den eneste mulighed for helt at sikre sig mod problemet slet ikke at benytte Internet Explorer og skifte til Mozilla eller Opera-browseren, men det vil realistisk set ikke ske blandt almindelige brugere.

- Derfor skal brugerne tænke sig om, når de får usædvanlige mails eller er i tvivl om et link. Med to klik kan man tjekke "properties" eller "egenskaber", og se om man er der, hvor man tror, siger han.

Claus Fonnesbech mener ikke, at fejlen, som er blevet publiceret i går, endnu er blevet udnyttet. Men han er ikke tvivl om, at det vil komme.

Læses lige nu

    Event: Computerworld Cloud & AI Festival

    Digital transformation | Ballerup

    Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.500 it-professionelle, møde mere end 60 leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

    16. & 17. september 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S