Hackere udnytter Microsoft-svaghed til at sprede malware

Ondsindede aktører i cyberlandskabet bruger en bagdør i Microsofts IIS-servere til at sprede en ny malware.

Artikel top billede

Hackere benytter en ny malware kaldet 'Frebniss' mod Microsofts Internet Information Services (IIS). Frebniss udfører hemmelige kommandoer sendt via webanmodninger.

Det skriver Bleepingcomputer.

Microsoft IIS er en webserversoftware, der virker som en webserver og webapp-hostingplatform for tjenester som Outlook web til Microsoft Exchange.

Hackerne misbruger IIS-funktionen kaldet 'Failed Request Event Buffering' (FREB), som har til formål at samle anmodningsmetadata som IP-adresse, http-headers og cookies. FREB har det formål at hjælpe administratorer med at finde fejl i anmodninger eller http-koder.

Frebniss-malwaren injicerer ondsindet kode i en DLL-fil, der styrer FREB, kaldet iisfreb.dll, hvilket gør hackeren i stand til at overvåge alle http post-anmodninger sendt til ISS-serveren.

Malwaren registrerer derefter de http-anmodninger, hackeren sender, og analyserer dem for at bestemme, hvilke kommandoer der skal udføres på serveren.

Fejlen er opdaget af Symantecs Threat Hunter Team, som fortæller, at angribende aktører først skal bryde med IIS-serveren for at kompromittere FREB, men de kan ikke fastslå hackernes metode til at bryde igennem i første omgang.

"Hvis et http-kald til logon.aspx eller default.aspx modtages uden adgangskodeparameteren, men med Base64-strengen, antages Base64-strengen at være C#-kode, der vil blive eksekveret direkte i hukommelsen," forklarer Symantecs i sin rapport.

Annonce

Event: Cyber Security Festival 2026

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 80 talere og møde mere end 50 leverandører over to dage.

18 & 19. november 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. august 2026 ansat Maria Binger, 44 år,  som CFO. Hun skal især beskæftige sig med den finansielle styring i takt med Iduras vækst i Danmark og internationalt med fokus på blandt andet forecasting. Hun kommer fra en stilling som Director Business Finance hos Danelec. Hun er uddannet cand.merc.aud. fra Copenhagen Business School. Hun har tidligere beskæftiget sig med finance hos Agillic, Cobham SATCOM og Saxo Bank. Nyt job

Maria Binger

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

Nathalie Kajberg Knudsen

Elbek & Vejrup A/S

Netip A/S har pr. 17. august 2026 ansat Jesper U. Sørensen som Seniorkonsulent ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Chief Technology Officer hos NetSec ApS, hvor han også var partner. Nyt job