Hackere slog til via Outlook Web App: Kunne snage i følsomme data i månedsvis

Webadgangen til Microsofts Outlook blev udnyttet af it-kriminelle, der opsnappede virksomhedens adgangskoder og kunne snuse rundt i flere måneder uden at blive opdaget.

Artikel top billede

Microsofts Outlook Web App (OWA), der gør det muligt at tilgå Outlook fra en browser, er blevet udnyttet på det groveste af hackere.

Det skriver det amerikanske sikkerhedsfirma Cybereason i en analyse (PDF) af en Advanced Persistent Attack-metode, der retter sig mod Microsofts populære OWA.

Cybereason tager udgangspunkt i et konkret tilfælde, hvor en af virksomhedens kunder opdagede, at noget var på færde i it-miljøet:

"I dette tilfælde fik hackere fodfæste i et meget strategisk aktiv: OWA-serveren. OWA kræver næsten per definition af organisationer, at de definerer relativt lette restriktioner, og i dette tilfælde var OWA konfigureret på en måde, der gav adgang til serveren fra internettet," forklarer Cybereason.

"Dette gav hackerne mulighed for at etablere vedblivende kontrol over hele organisationens miljø i en periode på flere måneder uden at blive opdaget."

Cybereason forklarer, at angrebet fandt sted ved, at ondsindet kode blev installeret på OWA-serveren. 

Fik oplysningerne i klar tekst

Med koden på serveren kunne hackerne begynde at opsnappe blandt andet login-oplysninger fra en lang række brugere, der så siden kunne anvendes i det videre forsøg på at stjæle data uden at blive opdaget.

"... fordi OWA-autentificeringen er baseret på domæne-loginoplysninger, bliver den, der opnår adgang til OWA-serveren, ejer af hele organisationens domæne-logins."

Hackerne installerede filen OWAAUTH.dll, som OWA brugte som en del af login-mekanismen, forklarer Cybereason, der videre kan fortælle, at hackerne også installerede et ISAPI-filter på ISS-serveren.

"Dette gjorde hackerne i stand til at få alle forespørgsler i klar tekst efter SSL/TLS dekryptering."

Cybereason påpeger, at mens de fleste sikkerhedsfolk forstår, hvor følsomme data på A/D-serveren er, så skal man være opmærksom på, at en OWA-server kan indeholde præcis de samme følsomme data.

Det fremgår ikke af Cybereasons rapport, hvor alvorlig truslen mod OWA generelt er - selvom det konkrete angreb altså i sig selv var ganske alvorligt for den ramte virksomhed.

Læs også:

Slut med at vedhæfte filer til emails: Her er Microsofts nye løsning

Microsoft er på vej med den næste Exchange-server: Her er de store nyheder

Læses lige nu

    Annonce

    Annonceindlæg fra Cognizant

    Agentic AI kræver mere end teknologi

    De fleste virksomheder har efterhånden bevist, at AI virker. Pilotprojekter leverer resultater. Medarbejdere bruger generative AI-værktøjer. Nye use cases dukker op på tværs af organisationen.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

    Nanna-Louise Aae Kudahl

    Norriq Danmark A/S

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest

    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

    Jan Julin

    Genetec