IE-fejl kan udnyttes til falsk URL-adresse

En fejl i Internet Explorer gør det muligt at narre en netbruger ved at vise en anden URL-adresse end den, brugeren rent faktisk befinder sig på.

En nyopdaget fejl i Microsoft Explorer gør det muligt at sende brugeren et helt andet sted hen end det, URL-adressen viser - uden at brugeren opdager det.

Dermed kan en bruger narres til at tro, at han befinder sig eksempelvis på en Hotmail-side, hvor han får vist en elektronisk hilsen.

Men i virkeligheden er brugeren uden eget vidende blevet videredirigeret til en side, som sættes til at downloade bagdøre til brugerens systemer - uden at det fremgår af URL-adressen, som brugeren kan se.

- Det er før set, at mails med falske windows-opdateringer i virkeligheden er vira, der fører brugeren hen til mærkelige hjemmesider med porno eller andet. Men i disse tilfælde har man hele tiden kunnet se i sin browser, hvilken side man befinder sig på. Det er nu umuligt, siger Claus Fonnesbech fra sikkerhedsfirmaet Protego.

Han forklarer, at Protego har testet fejlen på Windows-maskiner sat til de højest mulige sikkerhedsindstillinger og med Javascript-funktionen slået fra, og de falske URL-informationer bliver stadig vist for brugeren.

Snydesites afsløres ikke

Sårbarheden, der kan udnyttes på denne måde, er et hul, der gør det muligt at vise ukorrekt kode i Internet Explorer-adressefeltet i forbindelse med enkelte såkaldte hex-encodede karakterer.

Den slags har været forsøgt udnyttet før, men da ville URL-adressen indikere, at man var landet et forkert sted - eksempelvis www.microsoft.com%01@ondehackere.com.

Den nyopdagede sårbarhed betyder, at hvis den udnyttes, vil Internet Explorer ikke længere vise de sidste og afslørende dele af URL-linjen, og brugeren derfor besøger hjemmesiden i den tro, at han er på www.microsoft.com.

Claus Fonnesbech mener, at indtil der foreligger en rettelse fra Microsoft, er den eneste mulighed for helt at sikre sig mod problemet slet ikke at benytte Internet Explorer og skifte til Mozilla eller Opera-browseren, men det vil realistisk set ikke ske blandt almindelige brugere.

- Derfor skal brugerne tænke sig om, når de får usædvanlige mails eller er i tvivl om et link. Med to klik kan man tjekke "properties" eller "egenskaber", og se om man er der, hvor man tror, siger han.

Claus Fonnesbech mener ikke, at fejlen, som er blevet publiceret i går, endnu er blevet udnyttet. Men han er ikke tvivl om, at det vil komme.

Læses lige nu

    Annonceindlæg fra 7N A/S

    7N: Specialisterne bag Europas digitale forsvarsparathed

    Når Danmark og Europa skal ruste sig til en ny sikkerhedspolitisk virkelighed, handler det ikke længere kun om materiel og mandskab.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

    Niels Bjørndal Nygaard

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

    Benjamin Terp

    Netip A/S