Guf for hackere: Intetanende virksomheder lækker interne data på åbne hjemmesider

Mange virksomheder renser ikke billeder og andre filer for metadata, inden de offentliggøres online. Det giver hackere let adgang til informationer om ansatte, der kan bruges til CEO-fraud.

Artikel top billede

(Foto: scyther5 / scyther5)

”Det er virkelig lavthængende frugt.”

Sådan beskriver Lewis Henderson fra sikkerhedsfirmaet Glasswall de metadata, der følger med, når virksomheder offentliggører billeder, PDF-filer og andre enheder på deres hjemmesider.

Henderson og Glasswall har for BBC undersøgt hjemmesider for udvalgte advokatfirmaer, banker, offentlige myndigheder og forsvars-leverandører for at finde ud af, om de lækker følsomme oplysninger - og det gør de.

Virksomhederne fjerner i mange tilfælde ikke metadata fra de filer, de publicerer, og dermed kan en uskyldig PDF pludselig blive et værdifuldt værktøj for hackere, der gerne vil begå CEO fraud.

Metadata på de undersøgte virksomheders hjemmesider indeholder i mange tilfælde navnet på den person, der havde oprettet filen, men også interne brugernavne og oplysninger om den specifikke software på brugerens computer ligger frit tilgængelige.

”Alle virksomhederne har sikkert en politik, der dikterer, at dette her ikke må ske. Men det betyder ikke, at der også er konkrete processer på plads for, hvordan man undgår det,” siger Lewis Henderson til BBC.

Skræddersyet svindel

CEO-fraud vinder frem i store dele af verden, og herhjemme er det blandt andet gået ud over Statens Museum for Kunst, der i april måned blev narret til at overføre 805.000 kroner til hackere, der udgav sig for at være museumsdirektøren.

Læs også: Tre konkrete råd: Sådan undgår du nemt at blive fuppet med 'CEO-fraud'

Ifølge Lewis Henderson vil det være let for en hacker at bruge sociale medier til at koble navnene fra virksomhedens metadata sammen med virkelige personer, og så er man allerede godt i gang med det målrettede hackerangreb.

”Jo mere information du har, jo mere kan du tilpasse det, du sender til dit mål,” siger han til BBC.

Den britiske sikkerhedsekspert Rik Ferguson fortalte tidligere på året til Computerworld, hvordan nigerianske bander organiserer CEO-fraud i Danmark ved hjælp af lokale freelancere.

Det kan du læse mere om her: 
Sådan organiserer nigerianske bander cyber-svindel i Danmark: Hyrer dansk arbejdskraft på det mørke net

Annonceindlæg tema

Forsvar & beredskab

Cybersikkerhed, realtidsdata og robuste it-systemer er blevet fundamentet for moderne forsvar.

AP Pension

Løsningsarkitekt

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger en dygtig medarbejder til sektionen for Infrastruktursystemer

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Senior IT-Specialist med speciale i sikkerhedsprodukter

Københavnsområdet

Navnenyt fra it-Danmark

Adeno K/S har pr. 2. februar 2026 ansat Casper Barner Kristensen som ServiceNow Expert. Han kommer fra en stilling som Senior Automation Architect. Nyt job
Sourcing IT har pr. 2. februar 2026 ansat Susanne Sønderskov som Salgsdirektør. Hun skal især beskæftige sig med at styrke Sourcing IT’s kommercielle fundament, skalere salgsindsatsen og øge tilstedeværelsen bl.a. hos jyske kunder. Hun kommer fra en stilling som Salgsdirektør hos Right People Group ApS. Hun har tidligere beskæftiget sig med salgsledelse inden for IT-freelanceleverancer og komplekse kundeaftaler, både privat og offentligt. Nyt job

Susanne Sønderskov

Sourcing IT

Alcadon ApS har pr. 1. januar 2026 ansat Thomas Møller Pedersen som Key Account Manager. Han skal især beskæftige sig med teknisk support og salg inden for FTTx/Telecom i Jylland og på Fyn. Nyt job
Norriq Danmark A/S har pr. 8. december 2025 ansat Niko Phonekeo som Digital Marketing Manager. Han skal især beskæftige sig med Primært NORRIQs marketing tech stack, digitale kampagneudvikling SEO og lead management. Han kommer fra en stilling som Nordic Marketing Director. Nyt job

Niko Phonekeo

Norriq Danmark A/S