Kode til kæmpe USB-sikkerhedsbrist lækket på nettet

Dine USB-enheder er blevet en del farligere at benytte, efter sikkerhedsfolk har publiceret kode til at angribe USB-firmware.

Artikel top billede

I sommers fandt de to sikkerhedsfolk Karsten Nohl og Jakob Lell et gigantisk problem i den firmware, som USB-enhederne benytter.

De døbte sikkerhedsbristen BadUSB, og den er udråbt som et af vores tids værste sikkerhedshuller, da enhver enhed med USB-stik tilsluttet en computer potentielt er sårbar over for sikkerhedsbristen.

Det kan du læse mere om her og her.

Der har ikke været nogle sikkerhedslapper til BadUSB, og Karsten Nohl og Jakob Lell har derfor også undladt at publicere den kode, som de brugte til at udføre et angreb via USB på en sikkerhedskonference i Las Vegas for to måneder siden.

Nu har to sikkerhedskolleger, Adam Caudill og Brandon Wilson, publiceret koden i forbindelse med en sikkerhedskonference i den amerikanske stat Kentucky, hvor de demonstrerede nogle af de samme USB-angrebsmanøvrer, som blev vist i Las Vegas.

Det skriver The Wired.

Intet skal holdes tilbage

Årsagen til publiceringen ligger tilsyneladende i, at Adam Caudill and Brandon Wilson ønsker total åbenhed omkring sikkerhedsbristen.

"Intet skal holdes tilbage, så vi publicerer alt, hvad vi har. Det skyldes hovedsageligt, at folkene på Las Vegas-konferencen ikke offentliggjorde deres materiale. Men hvis du skal bevise, der er et hul, så må du offentliggøre alt, så folk kan beskytte sig imod det," sagde Adam Caudill på Kentucky-konferencen ifølge The Wired.

Med offentliggørelsen kan it-kriminelle nu også kigge med i koden og få ideer til, hvordan firmwaren til USB-enhederne kan udnyttes.

For der findes ikke nogen total-løsning på problemet endnu.

Et kapløb med tiden

Med koden ude af boksen får producenter af USB-enheder mere end almindelig travlt med at få lukket hullet, hvilket også har været et delmål for Adam Caudill and Brandon Wilson.

"Hvis dette sikkerhedshul skal lukkes, så kræver det mere end blot snak på en sikkerhedskonference som den i Las Vegas," forklarer Adam Caudill til The Wired.

Og løsningen skal komme fra producenternes side, mens meningmand må hulte sig igennem USB-krisen, indtil der kommer en totalløsning på problemet. 

Som tidligere beskrevet på Computerworld kan en løsning være, at firmware signeres digitalt fra producenten. På den måde kan uvedkommende eller ondsindet firmware holdes ude.

En anden mulighed er, at computerproducenterne begynder at producere porte, der er låst til specifikke enheder, så eksempelvis mus og tastatur tilsluttes en type USB-port og den eksterne harddisk en anden.

For at være på den sikre side kan du naturligvis også blot undlade at benytte USB-enheder og -porte, men det er ret uholdbar løsning, når man ser på, hvor udbredt USB er i dagens it-verden.

Du kan dog være forsigtig med at tilknytte USB-enheder, som du ikke kender til din computer og derved begrænse risikoen.

Læs også:

Kæmpe sikkerhedsproblem kan ramme alle dine USB-enheder

Sikkerhedsmand: Ingen grund til firmware-panik - endnu

Læses lige nu

    Event: Strategisk It-sikkerhedsdag 2026 - Aarhus

    Sikkerhed | Aarhus C

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    22. januar 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S