DK-CERT: Trojansk hest forfalsker links

Opachki omdirigerer links, skjuler sig og forhindrer fejlsikret tilstand, skriver Shehzad Ahmad fra DK-CERT i denne måneds klumme om it-sikkerhed.

Artikel top billede

Hvordan tjener en forbryder penge på et skadeligt program? Hvis programmet stjæler passwords, kan han overføre penge til en bankkonto.

Men det giver et problem med at få fat i pengene uden at blive opdaget.

En anden metode går ud på at snyde websteder, der anvender såkaldt affiliate-baseret annoncering.

Disse websteder betaler et lille beløb til deres partnere, hver gang partneren fører trafik hen til dem.

Partnerne er ofte søgemaskiner eller prissammenligningssteder.

Hvis forbryderen driver en søgemaskine, kan han tjene penge på at føre sine ofre hen til den, hvorefter de får links til de sider, han får betaling fra.

Omskriver links

Vi har længe kendt til skadelige programmer, der omskriver koden på søgesider, så ofrene ledes hen til andre websider.

De seneste måneder er den trojanske hest Opachki dukket op. Den er ikke særlig udbredt, men den indeholder nogle interessante teknologier.

For det første nøjes den ikke med at omdirigere søgeresultater.

Når Opachki er installeret på en pc, opsnapper den al kommunikation mellem kendte web-applikationer og nettet.

Hver gang den ser et link, omskriver den det. Hvor linket før førte direkte til en side, fører det nu til en søgemaskine, hvor linkteksten bliver afleveret som den tekst, der skal søges efter.

Hvis offeret så klikker på et af søgeresultaterne, får bagmanden en lille gevinst i form af betaling fra partneren.

Skjuler sig grundigt

Noget af det interessante ved Opachki er, at udvikleren har gjort meget for at skjule den.

Programmet har form af en DLL-fil, der loades ind i alle kørende processer på systemet.

Kan være svær at genkende

DLL-filen bliver løbende ændret, så den kan være svær at genkende for antivirusprogrammer.

Da det er en trojansk hest, har den ikke selv en metode til at sprede sig med.

Den spredes sandsynligvis ved hjælp af skadelige serverprogrammer.

De udnytter sårbarheder i de pc'er, som besøger deres websteder, til at installere den.
Allerede under installationen gør den sig umage for at forblive skjult.

Således udpakker installationsprogrammet ikke alle filer, men kun dem, det lige i øjeblikket har brug for.

Det sletter også den såkaldte PE-header (Portable Executable) fra RAM'en, så det bliver sværere at finde og debugge koden.

Forhindrer fejlsikret tilstand

Opachki er naturligvis sat til at køre automatisk, når Windows starter. Det er gængs praksis for skadelig software.

Men desuden gør den det umuligt at slette de nøgler i registreringsdatabasen, der indeholder navnene på dens DLL-filer.

Dermed kan man ikke hindre, at den starter automatisk.

Endelig fjerner den muligheden for at starte i fejlsikret tilstand.

Alle disse hindringer gør det svært for antivirusprogrammer at fjerne Opachki.

Da den blev opdaget, var man henvist til at følge komplicerede opskrifter for manuelt at desinficere pc'en.

På det seneste er antivirusprogrammerne dog også blevet i stand til at slette den.

Skønt Opachki ikke er særlig udbredt, er den værd at lægge mærke til. Den er et godt eksempel på de udfordringer, moderne skadelige programmer giver sikkerhedsbranchen.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

KMD A/S

SAP-arkitekt

Midtjylland

Netcompany A/S

Erfaren databasespecialist

Nordjylland

TD SYNNEX Denmark ApS

Inside Sales Specialist

Københavnsområdet

Netcompany A/S

Erfaren Linux Operations Engineer

Midtjylland

Navnenyt fra it-Danmark

IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

Johan Léfelius

IT Confidence A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S