40.000 routere kidnappet: Nu misbruges de til DDoS-angreb

It-kriminelle har kapret 40.000 routere og misbruger dem nu til at udføre DDoS-angreb.

Artikel top billede

Uden at de mange brugere ved det, bliver mindst 40.000 routere til private hjem og kontorer i øjeblikket misbrugt til at udføre DDoS-angreb.

Small Office/Home Office (SOHO)-routerne er blevet overtaget af de it-kriminelle, så de kan indgå i det botnet, der muliggør angreb, skriver Threatpost.

Angrebene har stået på siden slutningen af december, lyder det fra sikkerhedsfirmaet Incapsula, der kan oplyse, at botnet-aktiviteterne pludselig greb om sig i april måned.

En stor del af routerne i botnettet er fra Ubiquiti Networks, og det skyldes, at netop disse routere har en firmware-sårbarhed, så kriminelle kan komme til at tilgå dem.

Samtidig har mange af de ramte routere stadig de login-oplysninger, som var forudindstillet fra fabrikken side, hvilket traditionelt modtages med kyshånd af folk med onde it-hensigter.

Læs også: Router-sårbarhederne står i kø: Så galt står det til lige nu

Installerer MrBlack-malware

På grund af de nævnte sårbarheder kan man blandt andet overvåge trafikken, udføre man-in-the-middle-angreb, cookie hijacking og opnå adgang til andre enheder på netværket, lyder det hos Threatpost.

Incapsula oplyser, at selskabet har opfanget 40.269 IP-adresser, der tilhører 600 internetleverandører i 109 lande, så der er tale om et omfattende botnet. 

Det skal dog tilføjes, at 85 procent af de kaprede routere menes at befinde sig i Thailand og Brasilien.

Fælles for alle de ramte routere er, at de it-kriminelle har haft held til at indlemre dem i botnettet, typisk via malwaren MrBlack, så eksempelvis websider kan bombarderes med forespørgsler, til de til sidst tvinges i knæ.

"Efter at have undersøgt 13.000 malware-filer, så vi, at hver kompromitteret router i gennemsnit indeholdt fire varianter MrBlack-malware og andre malware-filer, inklusiv Dofloo og Mayday, der også bruges til DDoS-angreb," forklarer selskabet i et blogindlæg.

"Baseret på profilen på angrebsmål og -mønstre ved vi, at de kompromitterede routere udnyttes af adskillige grupper eller individder. Da det er så let at kidnappe disse enheder, forventer vi, at de vil blive udnyttet af endnu flere kriminelle," lyder det videre fra Incapsula.

Det kan du gøre

Sikkerhedsfirmaet har gjort producenterne af de ramte routere opmærksomme på sårbarhederne, og anbefalingen er nu, at man opdaterer firmwaren, så snart det er muligt.

Samtidig skal man slå muligheden for fjernadgang fra - og naturligvis aldrig anvende producentens standard-brugernavn og -adgangskode.

Der er i øjeblikket forskellige en stribe sårbarheder i en lang række routere fra forskellige producenter. Du får et overblik over situationen her.

Læs også:

Router-sårbarhederne står i kø: Så galt står det til lige nu

Event: Computerworld Summit 2026 - Aarhus

Digital transformation | Aarhus C

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

21. april 2026 | Gratis deltagelse

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Navnenyt fra it-Danmark

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

Johan Léfelius

IT Confidence A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

Alexander Bendix

Norriq Danmark A/S