Pas på: Samme sikkerhedsnøgle kan anvendes i millioner af routere, kameraer og IoT-produkter

Genbrug af sikkerhedsnøgler i millioner af routere, webkameraer og IoT-enheder åbner døren for hackere. Læs her, hvilke producenter der er ramt, og hvad du kan gøre for at sikre dig.

Artikel top billede

(Foto: istockphoto.com)

Din sikkerhedsnøgle er din bedste ven, men den kan sagtens have nogle umanerligt kedelige kammerater.

En ny undersøgelse fra SEC Consult viser nemlig, at dovne hardwareproducenter har genbrugt en lille gruppe sikkerhedsnøgler i flere millioner enheder som routere, webkameraer og IoT-produkter.

Det betyder, at den samme sikkerhedsnøgle kan bruges til blandt andet man-in-the-middle angreb og passiv dekryptering af ellers sikre data.

Det er et problem, som Computerworld tidligere har advaret imod kunne ville blive en alvorlig trussel, hvis ikke producenterne tog det alvorligt.

Hvordan er det sket?

SEC Consult har undersøgt over 4.000 enheder fra mere end 70 producenter og opdaget, at de indeholdt 580 unikke sikkerhedsnøgler.

De sikkerhedsnøgler går igen hos næsten 10 procent af alle nettets HTTPS hosts og seks procent af alle SSH hosts.

Problemet opstår ofte i forbindelse med kompilering af firmware, forklarer Henrik Larsen, chef for DKCERT.

"Når en producent køber en chip fra eksempelvis Broadcom til en enhed med en masse forskellige komponenter, følger der noget eksempel-software med, som kan bruges til at lave firmware. Hvis producenten så er sjusket og bare compiler, ligger den samme sikkerhedsnøgle pludselig på tusinder af enheder."

Det betyder, at en hacker eksempelvis kan downloade det seneste firmware til det webcam, du bruger.

En dygtig hacker kan så udlede sikkerhedsnøglen fra firmware filen, og pludselig har han et fantastisk værktøj til at hacke tusinder af systemer med samme sikkerhedsnøgle.

Hvad betyder det for mig?

Hvis dine enheder er ramt af problemet, afhænger størrelsen på dit sikkerhedshul meget af dine egne indstillinger.

"Det ser ud til, at man skal sidde på lokalnetværket for at lave et man-in-the-middle angreb. Men hvis enheden er sat op til at kunne tilgås fra nettet, kan man lave sit man-in-the-middle angreb online og for eksempel se med på dit webcam eller komme ind ad din SSH indgang og stjæle informationer eller lave skader. Det er dog meget vanskeligere end angreb fra lokalnettet" forklarer Henrik Larsen.

En lang række af de mange IoT devices på markedet kan fjernstyres via din smartphone. Eksempelvis er der allerede flere IoT låse på markedet. Og hvis du ikke har styr på sikkerheden omkring dem, kan det godt blive problematisk.

"Hvis administrationsmodulet kan tilgås udefra, kan dine uvenner låse sig ind på samme måde, som du kan låse dine venner ind," vurderer Henrik Larsen.

Hvad kan jeg gøre?

Hvis en eller flere af dine enheder er ramt af problemet, anbefaler DKCERT, at du, hvor det er muligt, udskifter SSH-nøgler og X.509-certifikater, og slår fjernadministration (WAN) fra.

Læs også: Firmware på din PC og din telefon fyldt med sikkerheds-huller: Så dårligt står det til

Læs også: Firmware-fadæserne rammer os igen og igen: Her er forklaringen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

Digital transformation | København

Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

Infrastruktur | København

Cloud & infrastruktur 2026: AI, afhængighed og digital handlefrihed

Cloud er strategisk infrastruktur og fundament for AI, drift og innovation. Geopolitik og regulering ændrer leverandørvalg og dataplacering. Computerworld samler beslutningstagere om afhængighed, europæiske alternativer og digital handlefrihed.

Se alle vores events inden for it

Netcompany A/S

Managing Architect

Nordjylland

Digitaliseringsstyrelsen

It-arkitekt til borger.dk med interesse for kunstig intelligens

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Senior Platform Engineer

Københavnsområdet

Navnenyt fra it-Danmark

Immeo har pr. 1. februar 2026 ansat Patricia Oczki som Marketing Manager. Hun kommer fra en stilling som Head of Marketing and Communication hos Coach Solutions. Nyt job
Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

Emil Holme Fisker

Renewtech ApS

Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job