IE-fejl kan udnyttes til falsk URL-adresse

En fejl i Internet Explorer gør det muligt at narre en netbruger ved at vise en anden URL-adresse end den, brugeren rent faktisk befinder sig på.

En nyopdaget fejl i Microsoft Explorer gør det muligt at sende brugeren et helt andet sted hen end det, URL-adressen viser - uden at brugeren opdager det.

Dermed kan en bruger narres til at tro, at han befinder sig eksempelvis på en Hotmail-side, hvor han får vist en elektronisk hilsen.

Men i virkeligheden er brugeren uden eget vidende blevet videredirigeret til en side, som sættes til at downloade bagdøre til brugerens systemer - uden at det fremgår af URL-adressen, som brugeren kan se.

- Det er før set, at mails med falske windows-opdateringer i virkeligheden er vira, der fører brugeren hen til mærkelige hjemmesider med porno eller andet. Men i disse tilfælde har man hele tiden kunnet se i sin browser, hvilken side man befinder sig på. Det er nu umuligt, siger Claus Fonnesbech fra sikkerhedsfirmaet Protego.

Han forklarer, at Protego har testet fejlen på Windows-maskiner sat til de højest mulige sikkerhedsindstillinger og med Javascript-funktionen slået fra, og de falske URL-informationer bliver stadig vist for brugeren.

Snydesites afsløres ikke

Sårbarheden, der kan udnyttes på denne måde, er et hul, der gør det muligt at vise ukorrekt kode i Internet Explorer-adressefeltet i forbindelse med enkelte såkaldte hex-encodede karakterer.

Den slags har været forsøgt udnyttet før, men da ville URL-adressen indikere, at man var landet et forkert sted - eksempelvis www.microsoft.com%01@ondehackere.com.

Den nyopdagede sårbarhed betyder, at hvis den udnyttes, vil Internet Explorer ikke længere vise de sidste og afslørende dele af URL-linjen, og brugeren derfor besøger hjemmesiden i den tro, at han er på www.microsoft.com.

Claus Fonnesbech mener, at indtil der foreligger en rettelse fra Microsoft, er den eneste mulighed for helt at sikre sig mod problemet slet ikke at benytte Internet Explorer og skifte til Mozilla eller Opera-browseren, men det vil realistisk set ikke ske blandt almindelige brugere.

- Derfor skal brugerne tænke sig om, når de får usædvanlige mails eller er i tvivl om et link. Med to klik kan man tjekke "properties" eller "egenskaber", og se om man er der, hvor man tror, siger han.

Claus Fonnesbech mener ikke, at fejlen, som er blevet publiceret i går, endnu er blevet udnyttet. Men han er ikke tvivl om, at det vil komme.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Digital transformation | Aarhus

    AI i det offentlige - Aarhus

    Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

    Digital transformation | Køge

    Derfor skal du videre fra Dynamics AX – og sådan gør du

    Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

    Michael Schou

    Netip A/S

    Netip A/S har pr. 1. juni 2026 ansat Kristina Svingel Jeppesen som bogholder ved netIP's kontor i Thisted. Hun kommer fra en stilling som Kontorassistent hos DFI Geisler. Nyt job
    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen

    TDC Erhverv har pr. 1. maj 2026 ansat Peter Bjerregaard Harden som Senior Vice President (SVP), Enterprise Sales. Peter skal især beskæftige sig med at drive transformationen mod at blive en førende, kundecentreret partner inden for Cloud, Cyber og integrerede ICT-løsninger. Peter kommer fra en stilling som Country Manager hos Google Cloud Danmark. Peter er uddannet Cand. Merc (AU), HD, Organisation og Ledelse (CBS), Bestyrelsesuddannelse (CBS). Peter har tidligere beskæftiget sig med at opbygge Google Cloud i Danmark samt roller hos Microsoft, Salesforce og i management consulting. Nyt job