Artikel top billede

(Foto: Computerworld)

Nu går hackerne efter dine software-leverandører

Et nyt hackerangreb har ramt en passwordmanager, og dermed er hackerne gået ind på et nyt område: Inficering af kilder, vi stoler på.

Af Lars Bennetzen, Alt om Data

Denne artikel er oprindeligt bragt på Alt om Data. Computerworld overtog i november 2022 Alt om Data. Du kan læse mere om overtagelsen her.

Med et nyligt angreb mod password-manageren ClickStudios er de cyberkriminelle gået ind på et nyt område – inficering af supply chain, altså de software- og serviceleverandører, som brugerne ellers stoler på. Det bringer virksomhederne ind i et helt nyt og farligt farvand, for hidtil har man mere eller mindre blindt stolet på software og opdateringer, vi får fra partnere og leverandører.

”Med angrebet mod Mærsk for et par år siden så vi en slags generalprøve på angreb via supply chain. Mærsk var ikke dem, der skulle rammes. De var en slags ”collateral damage”. Men det viste, hvor effektivt den type angreb er,” siger Leif Jensen, CBO i sikkerhedsfirmaet ESET Nordics.

Angriberne igen et skridt foran

I dag er de fleste virksomheder blevet ret gode til at beskytte sig mod de kendte og mere traditionelle angrebsmetoder, men med angreb direkte mod supply chain er det, igen, de kriminelles tur til at være et par skridt foran.

”Det er rigtig svært at beskytte sig mod den type angreb. For normalt stoler vi jo på opdateringer til software, vi har købt og betalt. Samtidig er det jo ikke nybegyndere, der er i stand til at hacke en softwareudvikler og lægge skadelig kode ind i deres opdateringer, og det gør det endnu mere vanskeligt at beskytte mod den type angreb,” forklarer Leif Jensen.

Det bliver en dobbelt udfordring, når virksomhederne så ovenikøbet kommer til at stå i den situation, hvor de på en ene side bliver opfordret til at opdatere så hurtigt som muligt for at lukke sikkerhedshuller, og på den anden måske ikke kan stole på opdateringerne.

”Samtidig hjælper det ikke en gang ret meget, hvis virksomhederne har mulighed for at rulle opdateringen ud i et testmiljø først. For de færreste har de tekniske kompetencer ansat til at kunne analysere opdateringen og finde den skadelige kode,” pointerer Leif Jensen.

Vent med at opdatere

Leif Jensen anbefaler derfor, at man måske lige venter et døgns tid, før nye opdateringer bliver rullet ud. For normalt så bliver denne type angreb fundet inden for det første døgn, og det kan godt være, at det er lidt mere besværligt, men det er samtidig mere sikkert.

Leif Jensen Det er en ny type hackervirksomhed, vi ser nu, vurderer Leif Jensen, ESET.

”Vi kan jo bare se på angrebet mod ClickStudios. Nu står virksomhederne her med bøvlet om at skulle nulstille alle passwords, der ligger i programmet, og samtidig finde alle de konti, som måtte være kompromitterede – det er langt mere besværligt,” mener Leif Jensen.

Endelig så kommer Leif Jensen med det gode råd, at virksomheder bør abonnere på tjenester, der leverer et nyhedsbrev om trusselsbilledet tilpasset den enkelte virksomhed og deres systemer.

”Den type tjenester er vi flere, der har tilbudt i flere år. Men det har ikke været så populært. Vi ser dog, at der er kommet en større interesse, og med denne type angreb kan det give rigtig god mening – det er en af de få måder, du kan være bare nogenlunde på linje med det cyberkriminelle på,” slutter Leif Jensen.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Datadrevet forretning: Skab enestående kundeoplevelser med viden og data i centrum

Data står i centrum, når du skal styrke kundeoplevelsen – eller det burde det i hvert fald gøre. På denne konference vil du møde eksperter indenfor CX og komme i dybden med, hvordan du sætter data, transparens og viden til at arbejde for dig i din Customer Experience-strategi.

07. maj 2024 | Læs mere


Kunstig Intelligens (AI) Masterclass - fra futuristisk idé til uundværlig ressource

Velkommen til en Masterclass om kunstig Intelligens (AI) og den transformative kraft, som kan tage din organisation og karriere til næste niveau. AI er gået fra at være en futuristisk idé til at blive en uundværlig ressource for virksomheder over hele verden og har allerede sat sit præg på den måde, som vi arbejder på, træffer beslutninger og kommunikerer med vores kunder.

07. maj 2024 | Læs mere


Parathed – Hvad gør din virksomhed, når I bliver ramt?

Cyberkriminalitet vokser som bekendt eksplosivt i takt med digitaliseringen i disse år og det kan være voldsomt dyrt at blive hacket. Potentielt kan det lægge jeres forretning helt ned, så I ikke kan rejse jer igen. Har jeres virksomhed styr på cybersikkerheden i en tid, der kalder på oprustning? Bliv inspireret til, hvad du som virksomhed kan gøre for at sikre virksomheden og medarbejdere, så I kan gå sikkert ind i fremtiden.

21. maj 2024 | Læs mere