Hackere har frit spil på Ikea-sites efter grov sjusk

Et alvorligt sikkerhedshul hos den globale møbelgigant Ikea giver frie hænder for hackere og phishere. "Åbenlyst sjusket," lyder det fra sikkerhedsekspert.

Artikel top billede

Foto: Ikea.

Den internationale møbelgigant Ikea tillader med et eklatant sikkerhedshul på firmaets hjemmeside enhver at stable en særdeles potent spamservice på benene, som benytter firmaets internationale mailserver i Sverige som afsender.

Problemet er, at hjemmesidens kontaktskabelon ikke er tilstrækkeligt sikret og giver mulighed for at indsætte andre alternative emailadresser.

”Enhver, som programmerer sikre webapplikationer, vil kunne se, at det her er et problem,” siger Peter Kruse, der er chefanalytiker hos sikkerhedsfirmaet Csis.

Hullet gør det muligt for enhver at sende millioner af spammails fra møbelgigantens mailserver ved hjælp af et simpelt script.

Det er også muligt frit at designe de afsendte mails med eksempelvis grafik, billeder og pop-ups.

Trojanere og exploids

Og det gør hullet interessant for mere hærdede phishere og hackere, fordi det på den måde er muligt at opsætte såkaldte drive-by sider, som uploader trojanere eller andre sårbarheder til ofrets computer.

Desuden kan hackerne misbruge Ikeas troværdighed overfor kunder og samarbejdspartnere til eksempelvis at lokke informationer om betalingskort ud af erhvervs- og privatkunder.

”Et hul hos et brand, der er så eksponeret, er selvfølgelig særligt alvorligt,” siger Peter Kruse.

Når en global virksomhed af Ikeas størrelse har en fejl i en webapplikation som denne, er der ifølge sikkerhedseksperten tale om simpelt sjusk.

”En behændig webprogrammør vil kunne rette fejlen på ti minutter. Det er minimalt hvad det kræver af indsats at skrive det her ordentligt,” siger Peter Kruse.

Første gang hos globalt firma

Sikkerhedseksperten fortæller, at fejlen skyldes manglende validering af webapplikationen, og at den er set tusindvis af gang før. Men aldrig hos så stort et firma.

Han mener, at det er et klokkeklart eksempel på, hvor galt det kan gå, når man ikke validerer en applikation ordentligt.

”Det er første gang, jeg har set noget så åbenlyst sjusket hos så stort et firma. Det blænder øjnene,” siger Peter Kruse.

Internationalt problem

Fejlen kan ifølge Peter Kruse udnyttes globalt og rammer dermed ikke kun den danske del af Ikea.

Den ramte formular findes også på firmaets applikationer i en række andre lande, eksempelvis Slovakiet, Norge og Polen og kan nemt findes ved at ændre få tegn i en url.

Det betyder ifølge Peter Kruse, at det højest sandsynligt er den samme centralt placerede mailserver, som modtager og behandler de afsendte mails.

Hvis nogen udnytter designfejlen i den pågældende form, kan Ikea dermed risikere at havne på de omdiskuterede blokeringslister på RBL-markedet, (Real-time Spam Black List) som mange internetudbydere benytter til at frasortere spam.

”Det betyder, at samtlige folk, som sidder bag en ordentlig spamfiltrering, ikke vil kunne modtage mails fra Ikea, mens selskabet er blacklistet,” siger Peter Kruse.

Dermed risikerer hullet potentielt at lamme Ikeas administration, fordi medarbejdermails ikke når frem til kunder eller forretningsforbindelser.

Det har ikke været muligt at få svar på egentlige spørgsmål om problemstillingen hos Ikea i Danmark.

Men pr- og kommunikationsansvarlig Thomas Uhd skriver i en mail til Computerworld, at "IKEA Danmark er først fornylig blevet opmærksom på denne problemstilling. Da det vedrører hele IKEA, vurderer man - hos IKEA IT internationalt - i øjeblikket problemets omfang, og hvad man eventuelt kan gøre for at løse det."

Ikea Danmark havde sidste år 4,5 millioner unikke besøgende på den danske hjemmeside. Ikea International har endnu ikke opgjort tallene fra hele verden men forventer et besøgstal på en halv milliard besøgende i 2007, fortæller Thomas Uhd.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Identity Festival 2026 - København

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

Infrastruktur | Horsens

Enterprise Architecture Day 2026: Sikker og strategisk suverænitet

Få ny inspiration til arbejdet med EA – fra sikkerhed og compliance til orkestrering, omkostningsoptimering og cloud governance i en usikker og ustabil tid.

Sikkerhed | Aarhus C

Executive roundtable: Cyberrobusthed i praksis

Cyberangreb rammer driften. NIS2 og DORA kræver dokumenteret gendannelse under pres. Få konkret metode til at teste, måle og bevise robusthed på tværs af cloud, SaaS og leverandører. Deltag i lukket roundtable med Commvault og Hitachi.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS

Thomas Nakai, Product Owner hos Carlsberg, har pr. 27. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Thomas Nakai

Carlsberg