Sikkerhedsmand: Ingen grund til firmware-panik - endnu

Firmware-problemer i USB-enheder har uddelt en kæberyster til det elskede grænsesnit. Men der er ingen grund til at gå i panik endnu, lyder det fra en sikkerhedsekspert.

Artikel top billede

USB-firmware har fået en ordentlig en på hatten for at være alt for usikker.

Det skyldes et nyligt opdaget sikkerhedshul, som er blevet døbt BadUSB, og som potentielt kan problemet ramme alle enheder, der tilsluttes via USB-porten.

Sikkerhedsproblemerne opstår i forbindelse med den firmware, som USB-enhederne anvender. 

Producenterne er nemlig ikke altid lige gode til at sørge for, at denne software er sikker.

"For langt hovedparten af enhederne, der anvender firmware kræves der ikke en digital signatur for at udskifte den. Det betyder, at alle kan skrive firmware, og i mange tilfælde overføre koden til en enhed. Derfor er dette problem faktisk også langt større end USB. Firmware anvendes i masser af it-enheder eksempelvis routere," sagde Peter Kruse til Computerworld i den forbindelse.

Besværlige angreb

Men der er ingen grund til at gå i panik endnu.

"Det er besværligt at erstatte firmware, og det kræver en solid analyse at læse indholdet af de nødvendige filer, som skal udnyttes og erstattes i eksempelvis en router," siger David Jacoby, senior security researcher i den russiske sikkerhedsvirksomhed Kaspersky.

Han fortæller dog samtidig, at der er et ondsindet potentiale, og at man skal være opmærksom på, at det kan udnyttes.

"Det er helt klart muligt at udnytte firmware, og der er basis for ret alvorlige angreb, men da det er besværligt, anser jeg det ikke som den helt store trussel i øjeblikket. Der er masser af andre genveje til netværk, der er langt enklere at udnytte," siger han til Computerworld.

Sikkerhedsfolkene peger på, at angreb gennem firmware kan være alvorlige, blandt andet fordi sikkerhedsprogrammer som antivirus har ikke adgang til en enheds firmware, hvilket gør det umuligt at skanne enhederne for at finde modificeret firmware.

David Jacoby er dog mere bekymret for de lette angrebsmetoder, eksempelvis gennem gamle it-produkter.

"Når en producent kommer med et nyt produkt, hvilket er ofte, så bliver sikkerheden i de ældre udgaver glemt. Men brugerne skifter ikke produkter i samme hastighed, hvilket efterlader masser af sikkerhedshuller, der er meget lette at angribe," siger han.

Branchen skal tage ansvar

De to sikkerhedsfolk er dog enige om, at det er producenterne, der skal stramme op på sikkerheden, så forbrugerne trygt kan anvende it-enheder med indbygget firmware.

"Da problemet omhandler firmware som helhed, bør der findes en samlet løsning, der omfatter alle, der anvender firmware," siger Peter Kruse.

Løsningen kan eksempelvis bestå i, at firmware signeres digitalt fra producenten. På den måde kan uvedkommende eller ondsindet firmware holdes ude.

Men du har også selv et ansvar.

Er firmwaren ikke opdateret på din Wi-Fi-router, går du ikke bare glip af de nyeste rettelser og funktioner fra producenten - du risikerer også, at den står pivåben for it-kriminelle, fordi den forældede firmware indeholder huller, som de er i fuld gang med at udnytte.

Læs også: Få styr på dine routere: Firmware-opdatering.

Software-problemer i eksempelvis routere har store konsekvenser for din sikkerhed.

Det kan du læse mere om her: Denne populære router gør dine filer frit tilgængelige for alle.

Læs også:
Firmware-fadæserne rammer os igen og igen: Her er forklaringen

Derfor kan firmware være en tikkende bombe for dig

Annonceindlæg fra Computerworld

Dansk erhvervsliv er en del af frontlinjen

Digitalt forsvar handler ikke blot om det militære men om at beskytte civilsamfundets funktion, påpeger Thomas Nissen i Dansk Erhverv.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

Katrine Køpke Rasmussen

Norriq Danmark A/S

Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

Burak Cavusoglu

Netip A/S