Hackere har frit spil på Ikea-sites efter grov sjusk

Et alvorligt sikkerhedshul hos den globale møbelgigant Ikea giver frie hænder for hackere og phishere. "Åbenlyst sjusket," lyder det fra sikkerhedsekspert.

Artikel top billede

Foto: Ikea.

Den internationale møbelgigant Ikea tillader med et eklatant sikkerhedshul på firmaets hjemmeside enhver at stable en særdeles potent spamservice på benene, som benytter firmaets internationale mailserver i Sverige som afsender.

Problemet er, at hjemmesidens kontaktskabelon ikke er tilstrækkeligt sikret og giver mulighed for at indsætte andre alternative emailadresser.

”Enhver, som programmerer sikre webapplikationer, vil kunne se, at det her er et problem,” siger Peter Kruse, der er chefanalytiker hos sikkerhedsfirmaet Csis.

Hullet gør det muligt for enhver at sende millioner af spammails fra møbelgigantens mailserver ved hjælp af et simpelt script.

Det er også muligt frit at designe de afsendte mails med eksempelvis grafik, billeder og pop-ups.

Trojanere og exploids

Og det gør hullet interessant for mere hærdede phishere og hackere, fordi det på den måde er muligt at opsætte såkaldte drive-by sider, som uploader trojanere eller andre sårbarheder til ofrets computer.

Desuden kan hackerne misbruge Ikeas troværdighed overfor kunder og samarbejdspartnere til eksempelvis at lokke informationer om betalingskort ud af erhvervs- og privatkunder.

”Et hul hos et brand, der er så eksponeret, er selvfølgelig særligt alvorligt,” siger Peter Kruse.

Når en global virksomhed af Ikeas størrelse har en fejl i en webapplikation som denne, er der ifølge sikkerhedseksperten tale om simpelt sjusk.

”En behændig webprogrammør vil kunne rette fejlen på ti minutter. Det er minimalt hvad det kræver af indsats at skrive det her ordentligt,” siger Peter Kruse.

Første gang hos globalt firma

Sikkerhedseksperten fortæller, at fejlen skyldes manglende validering af webapplikationen, og at den er set tusindvis af gang før. Men aldrig hos så stort et firma.

Han mener, at det er et klokkeklart eksempel på, hvor galt det kan gå, når man ikke validerer en applikation ordentligt.

”Det er første gang, jeg har set noget så åbenlyst sjusket hos så stort et firma. Det blænder øjnene,” siger Peter Kruse.

Internationalt problem

Fejlen kan ifølge Peter Kruse udnyttes globalt og rammer dermed ikke kun den danske del af Ikea.

Den ramte formular findes også på firmaets applikationer i en række andre lande, eksempelvis Slovakiet, Norge og Polen og kan nemt findes ved at ændre få tegn i en url.

Det betyder ifølge Peter Kruse, at det højest sandsynligt er den samme centralt placerede mailserver, som modtager og behandler de afsendte mails.

Hvis nogen udnytter designfejlen i den pågældende form, kan Ikea dermed risikere at havne på de omdiskuterede blokeringslister på RBL-markedet, (Real-time Spam Black List) som mange internetudbydere benytter til at frasortere spam.

”Det betyder, at samtlige folk, som sidder bag en ordentlig spamfiltrering, ikke vil kunne modtage mails fra Ikea, mens selskabet er blacklistet,” siger Peter Kruse.

Dermed risikerer hullet potentielt at lamme Ikeas administration, fordi medarbejdermails ikke når frem til kunder eller forretningsforbindelser.

Det har ikke været muligt at få svar på egentlige spørgsmål om problemstillingen hos Ikea i Danmark.

Men pr- og kommunikationsansvarlig Thomas Uhd skriver i en mail til Computerworld, at "IKEA Danmark er først fornylig blevet opmærksom på denne problemstilling. Da det vedrører hele IKEA, vurderer man - hos IKEA IT internationalt - i øjeblikket problemets omfang, og hvad man eventuelt kan gøre for at løse det."

Ikea Danmark havde sidste år 4,5 millioner unikke besøgende på den danske hjemmeside. Ikea International har endnu ikke opgjort tallene fra hele verden men forventer et besøgstal på en halv milliard besøgende i 2007, fortæller Thomas Uhd.

Læses lige nu

    Event: Strategisk It-sikkerhedsdag 2026 - København

    Sikkerhed | København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    20. januar 2026 | Gratis deltagelse

    KMD A/S

    Customer Support Consultant

    Københavnsområdet

    Politiets Efterretningstjeneste

    Sektionsleder til DevOps i PET

    Københavnsområdet

    Capgemini Danmark A/S

    Senior SAP S/4HANA Finance Lead / Solution Architect

    Københavnsområdet

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S

    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job
    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS