Første offer fundet i global orme-epidemi

En forsimplet tilfældighedsgenerator og aktivitet i internettets mørke afkroge har ledt amerikanske forskere frem til det første offer for ormen Witty. Netværketsormen blev plantet på en pc i Europa og angreb derfra systemer hos det amerikanske militær.

Internetormen Witty, som i marts 2004 inficerede tusindvis af computere over hele verden, blev plantet på en pc koblet op hos en europæisk internetudbyder.

Tre amerikanske forskere har fundet frem til Witty-ormens oprindelse ved at studere den måde, ormen spredte sig på. Det skriver magasinet New Scientist.

Når en dødbringende virus bryder ud, kan det være afgørende at finde den originale smittekilde, det første offer.

Kan lede til bagmanden
Det samme gælder for epidemier af computervirus, hvor det første inficerede system kan lede efterforskerne til bagmanden.

Sådan en jagt satte tre forskere fra University of California og Georgia Institute of Technology i gang for at finde frem til den første computer, som Witty-ormen inficerede.

Witty-ormen udnyttede en sårbarhed i sikkerhedssoftware fra firmaet Internet Security Systems til at sprede sig automatisk. Ormen genererede tilfældige internetadresser, som den derefter forsøgte at inficere.

Imidlertid var ormens tilfældighedsgenerator ikke tilfældig og sprang et adresseområde over, og det var den ene ledetråd, forskerne behøvede.

Udnyttede nettets struktur
Som deres anden ledetråd udnyttede forskerne selve internettets struktur. Internettet har mange afkroge, hvor der stort set ikke finder nogen netværkstrafik sted. Derfor vil trafikken fra en orm være ekstra tydelig, hvis den kommer fra sådan en del af internettet.

Overvågning af disse tavse områder bruges netop i såkaldte netværksteleskoper til at overvåge aktivitet fra ondsindede programmer.

Forskerne fandt derfor frem til, at Witty-ormen først blev plantet på en pc koblet op hos en europæisk internetudbyder og derfra i de første ti sekunder af sin levetid angreb 110 systemer på en amerikansk militærbase.

I de færreste tilfælde vil det første offer være bagmandens egen pc. Derfor vil en efterforskning sjældent være overstået, når det første inficerede system er fundet.

Relevant link

Rapport om sporingen af Wittys første offer (PDF)

Læses lige nu

    Annonceindlæg fra SoftwareOne

    Glem hypen: Her er tre steder hvor AI allerede leverer

    Ifølge SoftwareOne ligger de reelle AI-gevinster gemt i områder af central betydning for forretningen.

    Navnenyt fra it-Danmark

    Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse
    Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job
    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

    Niels Bjørndal Nygaard

    Norriq Danmark A/S