Guf for hackere: Intetanende virksomheder lækker interne data på åbne hjemmesider

Mange virksomheder renser ikke billeder og andre filer for metadata, inden de offentliggøres online. Det giver hackere let adgang til informationer om ansatte, der kan bruges til CEO-fraud.

Artikel top billede

(Foto: scyther5 / scyther5)

”Det er virkelig lavthængende frugt.”

Sådan beskriver Lewis Henderson fra sikkerhedsfirmaet Glasswall de metadata, der følger med, når virksomheder offentliggører billeder, PDF-filer og andre enheder på deres hjemmesider.

Henderson og Glasswall har for BBC undersøgt hjemmesider for udvalgte advokatfirmaer, banker, offentlige myndigheder og forsvars-leverandører for at finde ud af, om de lækker følsomme oplysninger - og det gør de.

Virksomhederne fjerner i mange tilfælde ikke metadata fra de filer, de publicerer, og dermed kan en uskyldig PDF pludselig blive et værdifuldt værktøj for hackere, der gerne vil begå CEO fraud.

Metadata på de undersøgte virksomheders hjemmesider indeholder i mange tilfælde navnet på den person, der havde oprettet filen, men også interne brugernavne og oplysninger om den specifikke software på brugerens computer ligger frit tilgængelige.

”Alle virksomhederne har sikkert en politik, der dikterer, at dette her ikke må ske. Men det betyder ikke, at der også er konkrete processer på plads for, hvordan man undgår det,” siger Lewis Henderson til BBC.

Skræddersyet svindel

CEO-fraud vinder frem i store dele af verden, og herhjemme er det blandt andet gået ud over Statens Museum for Kunst, der i april måned blev narret til at overføre 805.000 kroner til hackere, der udgav sig for at være museumsdirektøren.

Læs også: Tre konkrete råd: Sådan undgår du nemt at blive fuppet med 'CEO-fraud'

Ifølge Lewis Henderson vil det være let for en hacker at bruge sociale medier til at koble navnene fra virksomhedens metadata sammen med virkelige personer, og så er man allerede godt i gang med det målrettede hackerangreb.

”Jo mere information du har, jo mere kan du tilpasse det, du sender til dit mål,” siger han til BBC.

Den britiske sikkerhedsekspert Rik Ferguson fortalte tidligere på året til Computerworld, hvordan nigerianske bander organiserer CEO-fraud i Danmark ved hjælp af lokale freelancere.

Det kan du læse mere om her: 
Sådan organiserer nigerianske bander cyber-svindel i Danmark: Hyrer dansk arbejdskraft på det mørke net

Læses lige nu

    Annonceindlæg fra Deloitte

    Teknologi i sig selv forandrer ikke noget:

    AI skal væves ind i kultur og processer for at skabe reel forretningsværdi

    Statens IT

    Databaseadministrator med fokus på MS-SQL

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Kickstart din IT-karriere som IT-supporterelev på Flyvestation Aalborg

    Nordjylland

    Capgemini Danmark A/S

    IGNITE Graduate Program 2026

    Københavnsområdet

    Navnenyt fra it-Danmark

    Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job
    Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

    Alexander Hoffmann

    GlobalConnect