Tikkende sikkerhedsbombe: QuickTime-sårbarheder kan sprede sig som en steppebrand

To kritiske huller i QuickTime kan udnyttes til også at ramme uskyldige folk, der slet ikke har QuickTime installeret længere. Læs her, hvor du kan blive ramt - og hvordan du beskytter dig mod QuickTime-truslerne.

Artikel top billede

I slutningen af sidste uge advarede en række it-sikkerhedsselskaber og blandt andet det amerikanske Homeland Security om brugen af Apple-medieafspilleren QuickTime til Windows-computere.

Advarslen kom som følge af, at Apple har trukket sin support af QuickTime fra Windows-miljøet samtidig med, at der blev fundet to kritiske huller i QuickTime-programmet.

Det kan du læse mere om her: Alvorlige sårbarheder i omløb: Du bør omgående afinstallere Quicktime på din Windows-pc

Skyder med spredehagl

Selv hvis du følger anbefalingerne og får slettet QuickTime-applikationen på din Windows-computer, kan sårbarhederne dog stadig ramme dig.

Det skyldes ifølge it-sikkerhedsekspert Peter Kruse fra sikkerhedsselskabet CSIS Security, at du kan modtage mails fra kompromiterede QuickTime-brugeres mail-konti.

"De it-kriminelle har en tendens til at skyde med spredehagl, så det kan være, at sådan en mail indeholder links og vedhæftninger, der går efter et andet program som eksempelvis Adobe Reader," siger Peter Kruse.

Han peger i sit eksempel dermed på et af de programmer, som har haft flest sårbarheder i de senere år.

Det kan du læse mere om her: Ny undersøgelse udpeger de mest usikre programmer hos danske pc-brugere.

Indgår i en it-fødekæde

It-sikkerhedsekspert Jens Monrad fra FireEye er enig i betragtningen om, at Windows-brugere med den nu farlige QuickTime-applikation på computeren helt ubevidst kan være skyld i, at andre kan komme i it-fedtefadet.

"En kompromitteret computer kan jo bruges til de sædvanlige ting såsom at sende spam og links til andre brugere. Her kan opportunistiske afsendere udgive sig for at være Apple, der nu sender opdateringer til QuickTime. Den slags mails skal man ikke åbne," advarer Jens Monrad.

"På den måde indgår kompromitterede Windows-computere med QuickTime installeret i en slags it-fødekæde, som it-kriminelle kan benytte til også at ramme andre brugere," fortsætter han.

På den baggrund forventer både Peter Kruse og Jens Monrad, at vi i den kommende tid vil se en stigning i mails afsendt fra kompromitterede QuickTime-Windows-maskiner til sagesløse folk.

"Det er jo en af mange grunde til, at det er så vigtigt at få afinstalleret QuickTime på sin Windows-maskine, selvom det jo ikke er alle, der er klar over risikoen," lyder det fra Peter Kruse.

Han trækker referencer til Windows XP, som mange også brugte (og bruger) langt ud over den supportperiode, som leverandøren Microsoft sluttede den 8. april 2014.

Skal staten advare?

I dag vides det ikke, hvor mange Windows-computere, som anvender QuickTime - og hvor mange, der har fået programmet slettet fra deres maskine.

Et gratis gæt ligger oppe på millionvis af brugere, som fortsat har det nu farlige QuickTime-program liggende på deres Windows-pc'er.

"Vi skal altså have gjort noget ved dette her problem, og det kunne være, at staten skulle komme på banen med en advarsel, der også når de folk, der ikke læser Computerworld og den slags magasiner," siger Peter Kruse.

Computerworld har kontaktet Digitaliseringsstyrelsen under Finansministeriet for at høre, om der kommer en officiel advarsel fra staten omkring QuickTime på Windows-maskiner.

Tidligere har vi set statslige advarsler om eksempelvis brugen af Java og den allerførste version af Chrome-browseren tilbage i 2008.

Vi skal dog ikke forvente en advarsel denne gang, fremgår det af styrelsens svar til Computerworld:

"Digitaliseringsstyrelsen overvåger ikke generelt sårbarheder i software med henblik på at komme med anbefalinger som fx vedr. Quicktime," lyder det i et skriftligt svar fra Digitaliseringsstyrelsen som fortsætter:

"Såfremt der er tale om en sårbarhed, som er relevant for anvendelse af vores løsninger, kan vi i konkrete tilfælde komme med anbefalinger, som fx java-sårbarhed."

En anden dansk, statslig myndighed - DKCERT med ansvar for overvågning af Forskningsnettet - på sin hjemmeside anbefaler, at man afinstallerer QuickTime.

Læs også:

Selskab sender 651 millioner kroner direkte i hænderne på mail-svindlere

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    Netcompany A/S

    Test Consultant

    Nordjylland

    Politiets Efterretningstjeneste

    DevOps Softwareudvikler i PET

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Koordinator til drift og vedligeholdelse, Netværkssektionen i Hvidovre – er det dig?

    Københavnsområdet

    KMD A/S

    DevOps Engineer

    Nordjylland

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

    Niels Bjørndal Nygaard

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job