Hackere slog til via Outlook Web App: Kunne snage i følsomme data i månedsvis

Webadgangen til Microsofts Outlook blev udnyttet af it-kriminelle, der opsnappede virksomhedens adgangskoder og kunne snuse rundt i flere måneder uden at blive opdaget.

Artikel top billede

Microsofts Outlook Web App (OWA), der gør det muligt at tilgå Outlook fra en browser, er blevet udnyttet på det groveste af hackere.

Det skriver det amerikanske sikkerhedsfirma Cybereason i en analyse (PDF) af en Advanced Persistent Attack-metode, der retter sig mod Microsofts populære OWA.

Cybereason tager udgangspunkt i et konkret tilfælde, hvor en af virksomhedens kunder opdagede, at noget var på færde i it-miljøet:

"I dette tilfælde fik hackere fodfæste i et meget strategisk aktiv: OWA-serveren. OWA kræver næsten per definition af organisationer, at de definerer relativt lette restriktioner, og i dette tilfælde var OWA konfigureret på en måde, der gav adgang til serveren fra internettet," forklarer Cybereason.

"Dette gav hackerne mulighed for at etablere vedblivende kontrol over hele organisationens miljø i en periode på flere måneder uden at blive opdaget."

Cybereason forklarer, at angrebet fandt sted ved, at ondsindet kode blev installeret på OWA-serveren. 

Fik oplysningerne i klar tekst

Med koden på serveren kunne hackerne begynde at opsnappe blandt andet login-oplysninger fra en lang række brugere, der så siden kunne anvendes i det videre forsøg på at stjæle data uden at blive opdaget.

"... fordi OWA-autentificeringen er baseret på domæne-loginoplysninger, bliver den, der opnår adgang til OWA-serveren, ejer af hele organisationens domæne-logins."

Hackerne installerede filen OWAAUTH.dll, som OWA brugte som en del af login-mekanismen, forklarer Cybereason, der videre kan fortælle, at hackerne også installerede et ISAPI-filter på ISS-serveren.

"Dette gjorde hackerne i stand til at få alle forespørgsler i klar tekst efter SSL/TLS dekryptering."

Cybereason påpeger, at mens de fleste sikkerhedsfolk forstår, hvor følsomme data på A/D-serveren er, så skal man være opmærksom på, at en OWA-server kan indeholde præcis de samme følsomme data.

Det fremgår ikke af Cybereasons rapport, hvor alvorlig truslen mod OWA generelt er - selvom det konkrete angreb altså i sig selv var ganske alvorligt for den ramte virksomhed.

Læs også:

Slut med at vedhæfte filer til emails: Her er Microsofts nye løsning

Microsoft er på vej med den næste Exchange-server: Her er de store nyheder

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | Kongens Lyngby

    Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

    22. oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S