Phishing: Ny taktik bryder sikkerheds-mur

Det første forsøg på at bryde to-faktorsikkerhed ved hjælp af "manden-i-midten" er blevet opdaget i et phishing-forsøg mod Citibank.

Det første phishing-forsøg, der udnytter den såkaldte "manden-i-midten" taktik til at bryde internetbankernes to-faktorsikkerhed, er blevet opdaget. Det skriver avisen Washington Post.

Flere sikkerhedseksperter havde spået, at det blot var et spørgsmål om tid, før vi fik det første angreb af denne type at se.

Kodegenerator

To-faktorsikkerhed består i dette tilfælde, hvor Citibanks erhvervskunder var målet, i en kodegenerator eller token, som skaber nye adgangskoder hvert andet minut.

Denne adgangskode suppleres med kundens sædvanlige brugernavn og adgangskode.

Metoden kaldes to-faktorsikkerhed, fordi der kræves både et kendskab til login-oplysningerne samt den fysiske genstand.

Metoden skal forhindre skaderne ved, at en kunde logger på et falsk websted og udleverer sine oplysninger. Loginoplysningerne er intet værd uden den fysiske genstand.

Manden-i-midten omgår imidlertid denne sikkerhed ved at placere svindelwebstedet mellem brugeren og det ægte websted.

Viser feedback

Brugeren vil således få vist den feedback, som det ægte websted normalt giver ham.

På den måde opfanger svindlerne både loginoplysningerne og den midlertidige adgangskode, som de kan bruge til på samme tidspunkt at logge på netbanken.

Angrebet kræver dog, at svindlerne udnytter de indsamlede oplysninger omgående, før den midlertidige adgangskode skifter.

Derfor virker to-faktorsikkerheden fortsat mod de typiske phishing-forsøg, hvor oplysningerne sjældent bliver brugt med det samme.

Men flere sikkerhedseksperter tvivler på, at metoden vil være sikker på længere sigt.

- Jeg tror, at to-faktorsikkerhed vil være uden virkning, når vi skal til at tackle den næste generation af phishing-forsøg, skriver sikkerhedsanalytiker Zulfikar Ramzan fra Symantec på sikkerhedsfirmaets weblog.

Sikkerhedsguru Bruce Schneier advarede allerede sidste år mod at stole for meget på to-faktorsikkerhed, netop fordi metoden er sårbar over for manden-i-midten.

Relevante link

Symantec om angrebet

Bruce Schneier om svagheden ved to-faktorsikkerhed

Washington Post om phishing-forsøget

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S

Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

Laura Bøjer

Netip A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension