Ny bot-trojaner forbløffer eksperter

Sikkerhedseksperter har opdaget et nyt spambot-software, der blandt andet installerer sin egen antivirus-scanner og derved eliminerer konkurrencen fra de legale produkter. Sikkerhedseksperter beskriver SpamThru som unik og gennemtænkt.

Tema: Sikkerhedsfirmaet SecureWorks har identificeret en ny trojansk hest, som de har døbt SpamThru.

Kendetegnet for SpamThru er, at kun ganske få antivirusprogrammer fanger programmet, der installerer sin helt egen udgave af Kaspersky AntiVirus på maskinen.

Samtidig benyttes port 25, den der normalt anvendes til at sende e-mails, til at opretholde en peer-to-peer-lignende kontakt andre servere i netværket.

Det gør det meget svært for sikkerhedsfirmaerne at gøre kål på programmet.

En trojansk hest et program, der giver angriberen kontrol over den inficerede computer. Formålet med en trojanskhest er at åbne en bagdør som kan udnyttes af angriberen, til eksempelvis at udsende spam.

Velsmurt pengemaskine

SpamThru gør den inficerede maskine til en del af et netværk, der er designet til at udsende spam.

Det er der sådan set ikke noget nyt i, men SpamThru er den hidtil mest avancerede bot, der udvikles og vedligeholdes helt på linje med de kommercielle programmer.

Samtidig er SpamThrus funktioner markant anderledes en dem, man finder i eksisterende bot-programmer.

- SpamThru er en pengemaskine, og udviklerne bruger mange kræfter på at vedligeholde koden så programmet ikke opdages af sikkerhedsfirmaernes produkter, skriver SecureWorks sikkerhedsekspert Joe Stewart i sin analyse af programmet.

- Programmets kompleksitet og vedvarende opdateringer kan matche mange af de kommercielle programmer på markedet, spammerne har opbygget en imponerende infrastruktur for at beholde deres indtægtskilde, fortsætter han.

Denne udmelding bakkes op af en dansk sikkerhedsekspert, der samtidig beskriver SpamThru som unik.

- Koden er ikke det bemærkelsesværdig, men det er de funktioner, som SpamThru benytter sig af, siger Peter Kruse fra sikkerhedsfirmaet CSIS.

- Der er masser af nytænkning i denne trojanske hest. Det er grunden til at den adskiller sig markant fra, hvad vi tidligere har set.

Installerer sit eget antivirusprogram

Trojanske heste, der forsøger at frakoble programmer på den inficerede maskine er ikke noget nyt, men SpamThrus metode er opsigtsvækkende.

Programmet installerer en piratversion af Kaspersky AntiVirus, der er skræddersyet til ikke at lukke for de filer, som er en del af SpamThru.

Programmet patcher licenssignaturen i Kasperskys DLL-fil, så Kaspersky kan eksekveres i en ulovlig udgave.

Samtidig benytter programmet port 25, der anvendes af e-mail-klienten, til en P2P-lignende kontakt til de øvrige servere i netværket, hvilket gør det meget svært at dræbe programmet.

- Det er meget svært, at filtrerer på denne port. Filtrering er traditionelt en effektiv metode til at bekæmpe denne type programmer på, men den kam man ikke benytte sig af i dette tilfælde, fortæller Peter Kruse, der har samarbejdet med med SecureWorks om, at identificere SpamThru.

Den trojanske hest blokerer samtidig adgangen til flere sikkerhedsrelaterede sites, ved at modificerer Windows host-fil.

En anden mulighed for at bekæmpe programmet er at gribe fat om udsenderen, men også her har udviklerne af SpamThru tænkt sig om.

- Angriberen har sine servere i Rusland, der desværre ikke sætter mange kræfter ind i bekæmpelsen af it-kriminalitet af denne type, siger han.

- Derfor bliver det meget svært at sætte en stopper for den avancerede trojanske hest.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Køge

    Derfor skal du videre fra Dynamics AX – og sådan gør du

    Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

    Digital transformation | København

    AI i det offentlige - København

    Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

    Sikkerhed | København

    Cyber Security Summit 2026 - København

    Deltag og få værktøjer til at beskytte din virksomhed mod de nyeste cybertrusler med den rette viden og teknologi.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    IFS Danmark A/S har pr. 1. juni 2026 ansat Lasse Hounsgaard som AI Account Executive. Lasse skal især beskæftige sig med udrulning af IFS.ai Logistics i Norden. Lasse kommer fra en stilling som Manufacturing Account Executive hos Autodesk ApS. Lasse er uddannet cand.merc. i International Virksomhedsøkonomi. Lasse har tidligere beskæftiget sig med digitalisering af danske og nordiske virksomheder. Nyt job

    Lasse Hounsgaard

    IFS Danmark A/S

    Netip A/S har pr. 1. maj 2026 ansat Peer Leerbæk som Key Account Manager ved netIP's kontor i Herlev. Han kommer fra en stilling som IT-Sikkerhedsrådgiver hos SeeSafe IT. Han har tidligere beskæftiget sig med kunderådgivning og account management bla. som KAM hos Comit gennem godt 4 år. Nyt job

    Peer Leerbæk

    Netip A/S

    Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

    Simeon Dimitrov

    Lector ApS

    Norriq Danmark A/S har pr. 2. marts 2026 ansat Sarah Strøyer Hove som Consultant ERP. Hun skal især beskæftige sig med de nyeste teknologiske muligheder sammen med forretningsprocesserne. Hun kommer fra en stilling som Business Controller hos NGI A/S. Hun er uddannet hos Professionshøjskolen UCN som markedsføringsøkonom og International Handel og Markedsføring. Hun har tidligere beskæftiget sig med lager og logistik. Nyt job

    Sarah Strøyer Hove

    Norriq Danmark A/S