Hackede dansk virksomhed gennem receptionisten: ”Hun var venlig og forsøgte at underholde os. Det udnyttede vi”

Et hold frustrerede sikkerhedseksperter kunne ikke hacke en dansk virksomhed. Men så fandt de ud af, at receptionistens datter kunne lide mobilspil…

Artikel top billede

(tegning: Adam Fribo)

”Vi var kommet lidt for tidligt, så vi fik lov til at brugte gæste-WiFi i receptionen. Vi scannede netværket og kunne se, at der var en adskillige smartphones tilkoblet – en af dem var receptionistens privattelefon.”

Giuseppe Trotta er sikkerhedskonsulent hos Fort Consult, og han skulle for et par måneder siden udføre en penetrationstest hos en dansk virksomhed.

Virksomheden skulle hackes.

Opgaven var at få adgang til følsomme oplysninger, men de første forsøg på klassisk phishing og social engineering kiksede, fordi medarbejderne var godt trænede i ikke at klikke på udefrakommende links.

Men så faldt Giuseppe i snak med receptionisten, mens han ventede på et møde med virksomhedens ledelse.

”Vi talte lidt om hendes privatliv, og hun fortalte, at hun har en lille datter, der er glad for at spille spil på telefonen. Det endte med at blive vores vej ind,” siger Gisueppe Trotta til Computerworld.

Malware-inficeret mobilspil gav kontrol over alt

Giuseppe Trotta anbefalede den venlige receptionist et sjovt, gratis mobilspil, hun kunne downloade til sin datter.

Han skulle nok sende hende et link, forklarede han.

Det skulle dog downloades fra Amazons app-butik, og den kræver, at man slå nogle sikkerheds-funktioner fra i Android. Men som sagt, han skulle nok sende et link.

”Så snart hun havde downloadet spillet, havde vi fuld kontrol over telefonen, og derfra fik vi fuld adgang til det gæste-WiFi, som hun var forbundet til hver dag.”

Da Giuseppe og hans kollegaer først havde adgang til virksomhedens gæste-WiFi gik det ud på at finde en vej videre ind. Den viste sig i form af en pivåben dør.

I receptionen stod en skærm, der viste basale informationer om virksomheden til kunderne.

Den var forbundet til gæste-WiFi, men informationerne blev kontinuerligt trukket fra det interne netværk.

"Det var en åben port gennem deres firewall,” siger Gisueppe Trotta og tilføjer, at der dog var sat et kodeord på den tilhørende webserver.

”Men det var noget i retning af password1234, så det kom vi ret hurtigt forbi.”

Mange servere – ét kodeord

Da Giuseppe Trotta først var på virksomhedens interne netværk, var der stort set frit spil.

Sikkerheden internt i virksomheden så godt som ikke-eksisterende bag den ydre firewall, og så handlede det blot om at finde den rigtige server.

”Til vores held opdagede vi, at alle serverne havde præcis det samme kodeord, så vi kunne bevæge os fuldstændig frit rundt. På det tidspunkt var det problemfrit at trække følsomme oplysninger ud af virksomheden.”

Missionen var fuldført.

Det hele begyndte med en venlig sekretær, og ifølge Giuseppe Trotta er læren ikke, at man skal bede sit front-personale om ikke at tale med kunderne.

Det er svært at være en god sekretær, hvis virksomhedens sikkerhedspolitik betyder, at man ikke må tale med kunderne.

”Den primære lektie må være, at man skal lade være med at bruge sin private telefon på en virksomheds netværk. Og kun downloade Android-apps fra Googles egen butik.”

Læs også: Lone er certificeret hacker: "Hvis man vil have god it-sikkerhed, er man nødt til at forstå, hvordan de gode hackere arbejder"

Læses lige nu

    Annonce

    Forsvarets Efterretningstjeneste

    Network engineer - Routing & Switching

    Københavnsområdet

    Capgemini Danmark A/S

    Head of Digital Trust & Security

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger en IT-supporterelev til Lokal IT på Flyvestation Karup

    Midtjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Frederiksberg

    Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

    AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

    Sikkerhed | Online

    Det du glemmer i Azure - men aldrig on-prem: Sådan genfinder du kontrollen

    Undgå dyre fejl i Azure. Få styr på udfasede services, skjulte omkostninger og governance. Lær, hvordan Reserved Instances, Azure Hybrid Benefit og de rette styringsmekanismer giver mere værdi, lavere omkostninger og en mere robust Azure-platform....

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 2. marts 2026 ansat Sarah Strøyer Hove som Consultant ERP. Hun skal især beskæftige sig med de nyeste teknologiske muligheder sammen med forretningsprocesserne. Hun kommer fra en stilling som Business Controller hos NGI A/S. Hun er uddannet hos Professionshøjskolen UCN som markedsføringsøkonom og International Handel og Markedsføring. Hun har tidligere beskæftiget sig med lager og logistik. Nyt job

    Sarah Strøyer Hove

    Norriq Danmark A/S

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest

    Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

    Nanna-Louise Aae Kudahl

    Norriq Danmark A/S