Conficker-ormens nye onde lillebror

De kriminelle bagmænd for den udbredte Conficker-orm har lavet en ny version, der måske varsler et skifte i den måde, ormen opererer på.

Artikel top billede

Computerworld News Service: Det var SRI International researchers, der for nogle dage siden spottede den nye variant, som har fået navnet Conficker B++, og firmaet frigav detaljerne i koden i torsdags.

For det utrænede øje ligner den nye orm stort set den gamle udgave (Conficker B), men B++ varianten bruger en anden teknik til at downloade software, og det giver dens skabere en større fleksibilitet i forhold til, hvad de kan bruge de inficerede maskiner til.

Maskiner, som er inficerede med Conficker-ormen, kan bruges til forskellige ondsindede ting, som for eksempel til at sende spam fra, til keylogging eller til denial of service (DoS) angreb, men en ad hoc gruppe, der kalder sig selv 'the Conficker Cabal', har stort set forhindret dette i at ske.

De har cracked den algoritme, som softwaren bruger til at finde de såkaldte 'rendezvous-sider' på internettet, hvorfra den kan få nye koder, og dermed har gruppen kunne holde Conficker under kontrol.

Disse rendezvous-sider benytter sig af unikke domænenavne, som for eksempel pwulrrog.org, og the Conficker Cabal har arbejdet hårdt med at finde disse sider, så de har kunne holde dem væk fra de kriminelle bagmænd.

Kirurgisk indgreb

Den nye B++ variant bruger de same algoritmer til at lede efter rendezvous-sider, men derudover har dens skabere også forsynet den med to nye teknikker, der gør, at den nu også helt kan springe over disse sider. Det betyder, at anti-Conficker-gruppens mest succesfulde strategi hidtil nu kan blive virkningsløs.

Conficker-ormen blev skrevet om i december, da B-varianten blev frigivet. Den nye omskrivning er ikke lige så omfattende som den, der blev lavet for to måneder siden, men kan nærmere ses som en præcisering af den tidligere udgave.

"De har lavet et slags kirurgisk indgreb," som program director for SRI Phil Porras udtrykker det.

For at sætte tingene i perspektiv: Der var 297 subrutiner i Conficker B. SRI fortæller i en rapport om den nye variant, at der er blevet tilføjet 39 nye rutiner i B++, mens tre eksisterende subrutiner er blevet modificerede. Rapporten konkluderer, at implementeringen af disse nye rutiner antyder, at skaberne bag ormen søger efter nye måder at omgå behovet for rendezvous-sider i det hele taget.

Phil Porras ved ikke, hvor længe Conficker B++ har været i cirkulation, men ifølge en anonym researcher fra siden Hostexploit.com, der har sporet ormen, dukkede den i hvert fald op til overfladen for første gang d. 6. februar.

Selv om han ikke ved, om B++ er blevet skabt som et modsvar til det arbejde, som the Conficker Cabal har udført, så fortæller 'support intelligence CEO' Rick Wesson i en e-mail, at den nye variant "i høj grad gør botnettet mere robust og i stand til at modstå en del af gruppens arbejde."

Conficker er også kendt under navnet 'Downandup', og den bruger flere forskellige teknikker til at sprede sig fra maskine til maskine. Den udnytter blandt andet en sårbarhed i windows til at angribe computere i LAN-netværk, ligesom den også kan spredes ved hjælp af USB-enheder som for eksempel kameraer eller hukommelsesstik.

SRI oplyser, at de forskellige Conficker-varianter nu tilsammen har inficeret omkring 10.500.000 computere.

Oversat af Marie Dyekjær Eriksen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Infrastruktur | Frederiksberg

Roundtable: Hybrid og cloud – sikre og strategiske it-valg i en ustabil verden

Eksklusive danske digitale ledere mødes til rundbordssamtale om balancen mellem fart, sikkerhed og compliance. Hør hvordan CIO’er bygger robuste hybrid cloud-strategier, der skaber reel forretningsværdi og styrker modstandskraften.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job
Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job
VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

Kelly Lyng Luvigsen

VisionBird