Den digitale signatur kan let stjæles

En trojansk hest og et program, der registrerer tryk på tastaturet, er nok til, at en hacker kan stjæle den digitale signatur. Det åbner mulighed for identitetstyveri i hidtil uset omfang.

De seneste dages byger af angreb fra virussen Bagle kan være mere farlige, end det umiddelbart ser ud til.

Bagle åbner nemlig bagdøre på inficerede pc?er, og det giver mulighed for, at personer med onde hensigter kan stjæle den digitale signatur ud af hænderne på en dansker, der træder uforsigtigt ind i den digitale selvbetjeningsverden.

Her øges mængden af stærkt personfølsomme oplysninger samtidig dag for dag, og den kombination bekymrer sikkerhedseksperter.

? Det kræver ikke meget mere end et par tastetryk, før en hacker har fri og uhindret adgang til det hele, siger it-sikkerhedskonsulent Peter Kruse fra sikkerhedsfirmaet CSIS.

Stjal signatur

Han har selv har haft succes med at stjæle en persons digitale signatur ? med personens samtykke.

? Det er en meget enkelt proces, hvor man kan skaffe sig den totale kontrol med alt, hvad der foregår på brugerens maskine. Dermed kan man fuldstændigt overtage en anden persons identitet, siger Peter Kruse, der i forsøget sendte testpersonen en trojansk hest på en mail, og derefter aflurede tastetryk for til sidst at downloade signaturen.

Herefter loggede han ind på ToldSkats website og havde fri adgang til alle økonomiske oplysninger om testpersonen.

? Det viser, at signaturen ikke er mere sikker end den pc, den ligger på, siger Peter Kruse.

Fidusen med at bryde ind via en bagdør og en såkaldt keylogger er velkendt og har tidligere været brugt til et tyveri fra en netbank. Her fik en dansker lænset sin konto, fordi en hacker havde stjålet hans nøgle til netbanken og opsnappet hans tastetryk. Hackeren blev dog hurtigt fanget.

Bekymret ekspert

Endnu har der ikke været meldt om tyverier af den digitale signatur, men mængden af personfølsomme oplysninger på nettet øges konstant med nye tjenester. Eksempelvis på sundhed.dk, hvor man kan se sine hospitalsbehandlinger i det nationale landspatientregister.

Netop den stigende mængde af personfølsomme oplysninger bekymrer sikkerhedseksperten Preben Andersen fra DK-CERT. Han understreger, at sikkerheden i selve den digitale signatur er god, og at risikoen er minimal, hvis man sikrer, at pc og applikationer er opdaterede.

? It-krimininalitet er oftest drevet af et økonomisk motiv, og jeg tvivler på, at nogen gider bryde ind for at flytte en persons børn over i en anden børnehave. Men når oplysningerne bliver meget personlige, begynder tanken om identitetstyveri at blive meget ubehagelig, siger Preben Andersen.

Den lette adgang til personfølsomme oplysninger foruroliger også sikkerhedseksperten Steen Pedersen fra it-virksomheden Ementor. Han efterlyser en central logning af brugen af den digitale signatur, så man til enhver tid kan se, hvor den har været brugt og hvornår.

? Problemet er, at de fleste ikke er klar over det, hvis deres pc er inficeret med en sikkerhedsbrist. Der kan gå lang tid, før man opdager, at signaturen misbruges og spærrer den, siger Steen Pedersen til Computerworld.

Ikke meget at gøre

TDC, der distribuerer den digitale signatur, er helt på det rene med, at en bagdør og et program, der registrerer tryk på tastaturet, er nok til at stjæle en anden persons identitet.

Umiddelbart kan firmaet ikke gøre ret meget ved problemet, fordi risikoen ikke direkte er forbundet til signaturen, men derimod til brugerens pc, som TDC ikke har kontrol over.

Til gengæld arbejder TDC med løsninger, som skal gøre det sværere at stjæle signaturen ? blandt andet en USB-nøgle med en signatur til brug for folk, der ikke tør efterlade signaturen på deres pc.

? Vi arbejder hele tiden på at gøre signaturen mere robust over for misbrug med standardværktøjer, som det her må siges at være. Men det bedste, vi kan gøre, er, at opfordre brugerne til et højt sikkerhedsniveau og så spærre signaturen, hvis vi får mistanke om misbrug, siger Morten Storm Petersen, afdelingsleder i TDC Certificering.

Indtil videre er 442.000 digitale signaturer udstedt. De kan bruges på mere end 90 forskellige websites.

Denne artikel stammer fra fredagens trykte udgave af Computerworld, der skriver mere om digitale signaturer.

Læses lige nu

    Annonceindlæg fra Conscia

    Internettets smutveje er smarte – men hvad gør I for at sikre dem?

    Det er fristende at spare tid med lækre internetapps og GenAI. Men pas på. Uautoriseret brug risikerer at underminere hele forretningsgevinsten.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S