Kritisk SSL-hul er bombe under internet-sikkerheden

Der er opdaget et kritisk hul i den teknologi, der bruges til at sikre følsomme data på hele internettet. Der er behov for handling med det samme, lyder det fra eksperter.

Artikel top billede

(Foto: www.lelesandrini.it /)

Et nyt sikkerhedshul sætter spørgsmålstegn ved, om den teknologi, vi bruger til sikker datatrafik på nettet, er god nok.

Der er nemlig fundet en kritisk fejl i Transport Layer Security (TLS) og Secure Sockets Layer (SSL) protokollerne. Det er et direkte angreb på den sikkerhedsgaranti, der tidligere har været i forbindelse med eksempelvis e-handel.

SSL-kryptering er den teknologi, som langt de fleste e-butikker bruger til at beskytte eksempelvis kreditkortinformationer, når der nethandles.

"Vi anvender den fejlbehæftede teknologi til at beskytte adgang til sensitive data, herunder adgang til e-handelssider, kommunikation med offentlige myndigheder, netbanker, og ikke mindst til at validere, at den kilde, du kommunikerer med, er den rigtige," skriver sikkerhedsfirmaet CSIS i en advarsels-mail.

Hul i den sikre datastrøm

Sikkerhedshullet gør det muligt at placere kode med indbyggede kommandoer i den krypteret trafik, der sendes mellem eksempelvis en køber og en sælger.

Derved kan en it-kriminel foretage et såkaldt Man-in-The Middle-angreb.

Det betyder i praksis, at en uønsket person placerer sig mellem de handlende og tiltvinger sig adgang til informationerne, der udveksles.

Sikkerhedsfirmaet CSIS oplyser, at der er demonstreret praktiske angreb mod både Microsoft IIS og Apache-servere, hvor SSL-sikkerheden er blevet omgået i et utal af forskellige applikationer.

"Dette er en tikkende bombe under den tillid, vi har til SSL-protokollen og de mange e-handels løsninger, der baserer sig på TLS- og SSL-validering," lyder det fra CSIS.

Firmaet siger dog samtidig, at man ikke skal gå i panik over sikkerhedshullet, men understreger alvoren ved at påpege vigtigheden af, at hullet skal lappes hos forretninger og myndigheder så snart, der er frigivet en patch.

Svagheden kræver indsigt

DK-CERT maner ligeledes til besindighed.

"Det er et kritisk hul, fordi SSL-protokollen er den standard, man har valgt til overførsel af data i sikker form," siger Shehzad Ahmad, der er leder af DK-CERT.

"Svagheden er der, og det kan lade sig gøre at udnytte den," siger han.

"Det er dog ikke noget, man lige kan gøre. For at udnytte hullet skal angriberen eksempelvis være forbundet til det netværk, hvor SSL-pakkerne genereres. Eksempelvis et trådløst netværk, nethandelsserver eller netværket i en virksomhed," lyder det fra Shehzad Ahmad.

Selv om det er svært at foretage angrebet, karakteriserer han stadig sikkerhedshullet som meget alvorligt.

"Som almindelig bruger kan vi ikke gøre andet end at vente på, at der kommer en sikkerhedsrettelse, som lukker hullet."

"Mit budskab er, at der kræves handling fra sikkerhedsfolkene med det samme. Hullet skal nok bliver lukket hurtigt, så der er ingen grund til panik hos internetbrugerne," siger han til Computerworld.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Digital transformation | Aarhus

    AI i det offentlige - Aarhus

    Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

    Digital transformation | Køge

    Derfor skal du videre fra Dynamics AX – og sådan gør du

    Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

    Se alle vores events inden for it

    AL Sydbank

    Automation Developer - Digital & Processes

    Københavnsområdet

    Kræftens Bekæmpelse

    Application Manager til Kræftens Bekæmpelse

    Københavnsområdet

    Forsvarets Efterretningstjeneste

    IT-direktør til Forsvarets Efterretningstjeneste

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger IT-Supporter til lokal IT støtte i Oksbøl

    Sydjylland

    Navnenyt fra it-Danmark

    Oliver Dirks-Steinmoen, softwareudvikler hos Folketingets administration, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Oliver Dirks-Steinmoen

    Folketingets administration

    Rethink Cybersecurity Advisory har pr. 1. juli 2026 ansat Michael Nyboe Engelrud som Associeret Partner & Senior Advisor. Han skal især beskæftige sig med spændingsfeltet mellem Informationssikkerhed og ansvarlig AI, Governance, Risk & Compliance og IT Beredskab. Han kommer fra en stilling som Principal Management Consultant hos Devoteam A/S. Han er uddannet AI Navigatør, certificeret i AI Transformation, Crisis Management med fundament i Computer Science. Han har tidligere beskæftiget sig med Ledelse, rådgivning, Databeskyttelse og Digital transformation. Nyt job

    Michael Nyboe Engelrud

    Rethink Cybersecurity Advisory

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Gitte Lykke Holm som Senior Payroll Consultant. Hun skal især beskæftige sig med opsætning og implementering af 365Løn til Business Central. Hun kommer fra en stilling som BC/NAV seniorkonsulent. Hun er uddannet inden for informatik og data processing. Nyt job

    Gitte Lykke Holm

    Elbek & Vejrup A/S

    netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job