Sonofons julespil ren hacker-bule på åben server

Sonofon-netspillet Sonofonhuset afvikles fra usikker server, som alle frit kan koble på og kontrollere. Samtidig sendes persondata frit omkring.

Artikel top billede

Sådan ser serveren bag Sonofonhuset ud for den besøgende.

Vind 100.000 kroner og få virus på din computer og dine personoplysninger udstillet på en pivåben server i Kuala Lumpur.

Sådan lyder et tilbud fra Sonofon til danskere, som deltager i firmaets højtprofilerede flashspil Sonofonhuset.

Problemet er, at serveren bag Sonofon-spillet er så usikker, at spillets opsætning og styring er frit tilgængelig for enhver, som ønsker at ændre på spillets egenskaber eller kode.

"Det er fuldstændig piv-hamrende åbent. Der er intet brugernavn og password," fortæller Peter Kruse, fra sikkerhedsfirmaet Csis.

Den dårlige sikkerhed bag spillet gør udfordringen ved at vinde minimal. På grund af den usikre server er det nemlig nemt at vinde, mener Peter Kruse.

"Du kan snyde på alle måder. Du kan ændre level, hvad du opnår af point, du kan ændre hvor data bliver sendt hen og oven i købet indholdet af data. Men du kan også levere skadelig kode, hvis det er det du vil," siger Peter Kruse.

Stor sikkerhedsrisiko

Dermed gør spillet det muligt at inficere andre brugeres computere med skadelig kode eller simpelthen bruge Sonofons spilserver til et helt andet formål.

Sonofon leverer via serveren oven i købet adgang til et nemt brugerinterface, som giver kontrol over serveren uden brug af indviklet kodelinie, forklarer Peter Kruse.

Den frie adgang til Sonofons spilserver i Kuala Lumpur giver fuld adgang til alle mapper med kildekoden til julespil på Sonofons hjemmeside. Og sikkerhedshullet giver gode muligheder for at sprede skadelig kode ved hjælp af serveren.

"Du kan ændre koden i Shockwave Flash og indlægge eksterne links, som eksempelvis peger hen mod det nye Shockwave Flash exploit eller de ny exploits i Internet Explorer. Det tager to minutter," siger Peter Kruse.

"Fuld mappelistning. Fuld adgang til managementsystemet og ingen passwords. Jeg synes, det er kikset, at Sonofon ikke har været inde og tjekke," siger Peter Kruse.

Derfor mener Peter Kruse, at Sonofon bør rette problemet så hurtigt som muligt og herefter validere leverandøren af julespillet grundigt.

"Jeg synes, at Sonofon bør gøre sig tanker om, hvad det betyder, at man sender danske brugerdata til Kuala Lumpur," siger Peter Kruse, der ikke mener at kunne finde oplysninger til brugerne om denne videregivelse af oplysninger til et fremmed land på Sonofons hjemmeside.

Datatilsynet bekymret

Samtidig er serveren sat således op, at brugere, der indtaster deres navn, telefonnummer og email for at deltage i konkurrencen om de 100.000 kroner, risikerer at få deres data spredt for alle vinde på internettet.

Det betyder i praksis, at enhver kan høste personoplysninger om andre deltagere i spillet fra den usikre server i Kuala Lumpur.

Disse oplysninger kan misbruges til spam, phishing eller sælges videre på det sorte marked.

"Man skal være forsigtig med at spille det her julespil. Det ser sjovt ud, men man skal være meget opmærksom på, hvor de her ting lander henne," anbefaler Peter Kruse.

Datatilsynet ind i sagen

Og netop spredningen af personoplysninger får nu Datatilsynet til at interessere sig for Sonofon og julespillet.

"Det tyder på, at det ikke er, som det skal være, og at der er en sikkerhedsbrist. Derfor har vi i dag skrevet til Sonofon og stillet dem nogle spørgsmål," siger Lena Andersen, der er chefjurist hos Datatilsynet.

Hun understreger, at der ikke er tale om spredning af de allermest følsomme personoplysninger.

"Men det er ikke meningen, at disse oplysninger skulle være tilgængelige. Man giver dem til Sonofon, ikke til offentliggørelse. Det kunne umiddelbart se ud til, at der er en lille sikkerhedsbrist her," siger Lena Andersen.

Computerworld stillede tirsdag eftermiddag Sonofon en række spørgsmål til sagen. Men firmaet er endnu ikke vendt tilbage med svar eller en kommentar.

Er Sonofon klar over, at selskabet sender deltagernes telefonnummer, navn og email ud på nettet, når de spiller det her spil?

Er I klar over, at den server, som spillet afvikles fra, befinder sig i Kuala Lumpur?

Mener I, at serveren som sådan er sikker nok?

Har I undersøgt, om spillet og sikkerheden lever op til persondataloven?

Hvad er årsagen til, at I har valgt den her løsning?

Hvis I finder, at der er tale om et problematisk sikkerhedniveau, er det så noget I har tænkt jer at rette på?

Sonofon har onsdag fjernet spillet fra firmaets onlineunivers, mens den bagvedliggende server har fået tilføjet brugernavn og password.

Opdateret
I artiklen fremgår det, at serveren bag Sonofons julespil befinder sig i Kuala Lumpur. Men ifølge Sonofons oplysninger befinder serveren sig i Danmark. Dette er bekræftet af et hostingfirma.

Serveren bag spillet befinder sig på domænet sonofonhuset.titoonic-asia.com. Domænet titoonic-asia.com er ifølge whois.net registreret i Kuala Lumpur.

Læses lige nu

    Annonce

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Frederiksberg

    Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

    AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

    Sikkerhed | Online

    Det du glemmer i Azure - men aldrig on-prem: Sådan genfinder du kontrollen

    Undgå dyre fejl i Azure. Få styr på udfasede services, skjulte omkostninger og governance. Lær, hvordan Reserved Instances, Azure Hybrid Benefit og de rette styringsmekanismer giver mere værdi, lavere omkostninger og en mere robust Azure-platform....

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. maj 2026 ansat Thomas Fossing som Seniorkonsulent ved netIP's kontor i Herlev. Han har tidligere beskæftiget sig med konsulentbranchen, og han medbringer mange års viden og erfaring som selvstændig inden for faget. Nyt job

    Thomas Fossing

    Netip A/S

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

    Ida Laursen

    Norriq Danmark A/S

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S

    Norriq Danmark A/S har pr. 2. marts 2026 ansat Kristoffer Hyltoft Overlund som Consultant ERP. Han skal især beskæftige sig med understøtte vores kunders forretning og vækstambitioner. Han kommer fra en stilling som Salgskonsulent hos D´Wine. Han er uddannet hos Aalborg Universitet hvor hvor han har taget en cand.it, IT-ledelse. Nyt job

    Kristoffer Hyltoft Overlund

    Norriq Danmark A/S