Tikkende sikkerhedsbombe: QuickTime-sårbarheder kan sprede sig som en steppebrand

To kritiske huller i QuickTime kan udnyttes til også at ramme uskyldige folk, der slet ikke har QuickTime installeret længere. Læs her, hvor du kan blive ramt - og hvordan du beskytter dig mod QuickTime-truslerne.

Artikel top billede

I slutningen af sidste uge advarede en række it-sikkerhedsselskaber og blandt andet det amerikanske Homeland Security om brugen af Apple-medieafspilleren QuickTime til Windows-computere.

Advarslen kom som følge af, at Apple har trukket sin support af QuickTime fra Windows-miljøet samtidig med, at der blev fundet to kritiske huller i QuickTime-programmet.

Det kan du læse mere om her: Alvorlige sårbarheder i omløb: Du bør omgående afinstallere Quicktime på din Windows-pc

Skyder med spredehagl

Selv hvis du følger anbefalingerne og får slettet QuickTime-applikationen på din Windows-computer, kan sårbarhederne dog stadig ramme dig.

Det skyldes ifølge it-sikkerhedsekspert Peter Kruse fra sikkerhedsselskabet CSIS Security, at du kan modtage mails fra kompromiterede QuickTime-brugeres mail-konti.

"De it-kriminelle har en tendens til at skyde med spredehagl, så det kan være, at sådan en mail indeholder links og vedhæftninger, der går efter et andet program som eksempelvis Adobe Reader," siger Peter Kruse.

Han peger i sit eksempel dermed på et af de programmer, som har haft flest sårbarheder i de senere år.

Det kan du læse mere om her: Ny undersøgelse udpeger de mest usikre programmer hos danske pc-brugere.

Indgår i en it-fødekæde

It-sikkerhedsekspert Jens Monrad fra FireEye er enig i betragtningen om, at Windows-brugere med den nu farlige QuickTime-applikation på computeren helt ubevidst kan være skyld i, at andre kan komme i it-fedtefadet.

"En kompromitteret computer kan jo bruges til de sædvanlige ting såsom at sende spam og links til andre brugere. Her kan opportunistiske afsendere udgive sig for at være Apple, der nu sender opdateringer til QuickTime. Den slags mails skal man ikke åbne," advarer Jens Monrad.

"På den måde indgår kompromitterede Windows-computere med QuickTime installeret i en slags it-fødekæde, som it-kriminelle kan benytte til også at ramme andre brugere," fortsætter han.

På den baggrund forventer både Peter Kruse og Jens Monrad, at vi i den kommende tid vil se en stigning i mails afsendt fra kompromitterede QuickTime-Windows-maskiner til sagesløse folk.

"Det er jo en af mange grunde til, at det er så vigtigt at få afinstalleret QuickTime på sin Windows-maskine, selvom det jo ikke er alle, der er klar over risikoen," lyder det fra Peter Kruse.

Han trækker referencer til Windows XP, som mange også brugte (og bruger) langt ud over den supportperiode, som leverandøren Microsoft sluttede den 8. april 2014.

Skal staten advare?

I dag vides det ikke, hvor mange Windows-computere, som anvender QuickTime - og hvor mange, der har fået programmet slettet fra deres maskine.

Et gratis gæt ligger oppe på millionvis af brugere, som fortsat har det nu farlige QuickTime-program liggende på deres Windows-pc'er.

"Vi skal altså have gjort noget ved dette her problem, og det kunne være, at staten skulle komme på banen med en advarsel, der også når de folk, der ikke læser Computerworld og den slags magasiner," siger Peter Kruse.

Computerworld har kontaktet Digitaliseringsstyrelsen under Finansministeriet for at høre, om der kommer en officiel advarsel fra staten omkring QuickTime på Windows-maskiner.

Tidligere har vi set statslige advarsler om eksempelvis brugen af Java og den allerførste version af Chrome-browseren tilbage i 2008.

Vi skal dog ikke forvente en advarsel denne gang, fremgår det af styrelsens svar til Computerworld:

"Digitaliseringsstyrelsen overvåger ikke generelt sårbarheder i software med henblik på at komme med anbefalinger som fx vedr. Quicktime," lyder det i et skriftligt svar fra Digitaliseringsstyrelsen som fortsætter:

"Såfremt der er tale om en sårbarhed, som er relevant for anvendelse af vores løsninger, kan vi i konkrete tilfælde komme med anbefalinger, som fx java-sårbarhed."

En anden dansk, statslig myndighed - DKCERT med ansvar for overvågning af Forskningsnettet - på sin hjemmeside anbefaler, at man afinstallerer QuickTime.

Læs også:

Selskab sender 651 millioner kroner direkte i hænderne på mail-svindlere

Læses lige nu

    Annonce

    Kræftens Bekæmpelse

    IT-driftsleder

    Københavnsområdet

    Capgemini Danmark A/S

    Client Partner

    Københavnsområdet

    Paychex Europe

    Seniorudvikler til Danløn

    Københavnsområdet

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19. november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

    Sophie Dalsgaard Myhrmann

    Elbek & Vejrup A/S

    Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

    Victor Dohlmann

    Arctic Wolfs Network