Spion-malware fra vestlig stat uhyggelig effektiv: Sådan fungerer Regin-malwaren

Sikkerhedsfirma kalder malwaren Regin for avanceret i en sådan grad, at den kun kan være udviklet af en stat med ressourcer og viljen til at gennemføre et storstilet angreb.

Artikel top billede

Backdoor.Regin er navnet på det trojanske malware, som Symantec mener stammer fra en vestlig regering.

Et stykke malware, som har spioneret hos særligt de russiske og saudiarabiske internetudbydere, tele-selskaber og hotel-, og flyselskaber.

Men selvom USA er et sandsynligt bud på, hvem der kan stå bag, så vil Symantec meget nødigt sætte afsender på Regin uden håndfaste beviser.

Det fortæller Candid Wüest, Principal Threat Researcher hos Symantec Security Response.

"Regin malwaren er et utroligt sofistikeret stykke malware, som har været aktiv siden 2008. Det store arbejde som er lagt i malwaren og den vilje til langsigtet overvågning gør det sandsynligt, at det er en stat, som står bag," siger Candid Wüest.

"Ud fra de ramte lande, så er det sandsynligt, at det er et vestligt land der står bag overvågningen, men vi har intet fældende bevis for, hvem der står bag."

Læs også: Dansk Europol-chef: 100 udviklere står bag al malware

Regin er tre dele bagvej og to dele overvågning

Malwaren er opbygget af fem moduler, der ligesom en babusjka pakkes ud og dekrypteres. De tre første moduler udfører selve infiltreringen af offerets system.

Disse tre moduler er ens over alle de inficerede computere.

De sidste to moduler af malwaren er de udskiftelige elementer; det er her Regin specifikt kan tilpasses, hvilket system der angribes, og funktioner som afluring af passwords, hente meta-data på telefonopkald eller logge flymanifester og hoteloplysninger kan tilføjes.

Symantecs Candid Wüest fortæller, at der er så mange som 100 forskellige overvågningsmoduler, som alle kan tilføjes, men at de endnu ikke er sikre på, at de har fundet alle moduler og deres funktioner.

At det netop er informations- og rejsesektorerne som er ramt af det trojanske malware er ikke tilfældigt.

"Denne type overvågning giver en efterretningstjeneste et billede af, hvem der taler med hvem, hvor folk rejser og hvilke hoteller de bor på," fortæller Candid Wüest.

"Når en efterretningstjeneste ved hvilket hotelværelse en person af interesse bor på, kan den viden kombineres med traditionel spionage, hvor lyd- og videoovervågning installeres på værelset."

Læs også: Væmmelig trojaner på spil: Går direkte efter alle dine adgangskoder

Blev opdaget på netværkstrafikken

Det trojanske stykke software er næsten umuligt at opdage på computeren, på grund af sin modulære opbygning og en evne til at gemme sig på en harddisks ubrugte hukommelse.

Derfor var det ikke programmet, der først blev fundet, men den trafik af data det genererede til angriberen.

"Det var en af vores kunder, som først opdagede en mærkelig http-trafik, hvilket vi undersøgte og på den måde opdagede programmet," siger Candid Wüest.

Læs også: It-chefer skal slå i bordet med det samme: It-sikkerhed er også bestyrelsens problem

Regin benyttede sig af flere unikke TCP og UDP protokoller samt ICMP/ping til kommunikation med angriberen.

Malwaren holdt en pause

Regin hører til i den eksklusive gruppe af ondsindede programmer, som er velskrevne, godt gemt og uhyre effektive. Alt sammen tegn på et velovervejet angreb.

Den dukkede først op i 2008 og var aktiv frem til 2011.

Her tog malwaren et års pause, hvor det blev fjernet fra de inficerede computere, inden det vendte tilbage med fornyede kræfter i 2013 i en 2.0 udgave.

"Vi har ikke kunne finde nogen tegn på Backdoor.Regin i hele 2012. Måske var den for effektiv og sikrede sin ophavsmand så mange passwords, at malwaren blev overflødig, men vi ved det faktisk ikke," siger Candid Wüest.

"Regin er stadig derude, men nu når vi har opdaget den, vil vi holde øje med, om den ændrer mønstre eller forsvinder igen."

Læs også:

Dansk cyber-sherif indrømmer: Ja, vi planter malware

Sikkerhedsfirma: Hackere stjæler 1,2 milliarder logins

Nu falder der dom i Danmarkshistoriens største hackersag

Læses lige nu

    Annonceindlæg fra Barco

    Sådan er teknologi og design med til at skabe vellykkede hybridmøder

    Måden vi mødes på har ændret sig. Så hvorfor ser vores mødelokaler stadig ens ud?

    Rambøll Management Consulting

    Senior Software Engineer

    Midtjylland

    Riskpoint A/S (Riskpoint Solutions Limited)

    IT Business Analyst

    Københavnsområdet

    Netcompany A/S

    Linux Operations Engineer

    Københavnsområdet

    Navnenyt fra it-Danmark

    Lauren De Ventura,  emagine Expertise A/S, er pr. 1. juli 2026 udnævnt som Chief People Officer, fast del af den globale ledelse og bestyrelsesmedlem. Hun er uddannet HR-ledelse på tværs af konsulent-, staffing- og IT-branchen. Hun beskæftiger sig med skabe rammerne for emagine som et sted, hvor IT-talenter kan opbygge meningsfulde karrierer. Udnævnelse

    Lauren De Ventura

    emagine Expertise A/S

    Norriq Danmark A/S har pr. 2. marts 2026 ansat Mahyar Farshi som Senior Developer. Han skal især beskæftige sig med omsætte vores kunders forretningsbehov til skræddersyede ERP-løsninger ved hjælp af den nyeste Microsoft-teknolog. Han kommer fra en stilling som Business Central Developer hos TRIMIT DK A/S. Han er uddannet hos Dansk teknologisk institut og har en bachelor degree hos Erhvervsakademiet Lillebælt. Nyt job

    Mahyar Farshi

    Norriq Danmark A/S

    Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job
    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job