DK-CERT: Trojansk hest forfalsker links

Opachki omdirigerer links, skjuler sig og forhindrer fejlsikret tilstand, skriver Shehzad Ahmad fra DK-CERT i denne måneds klumme om it-sikkerhed.

Artikel top billede

Hvordan tjener en forbryder penge på et skadeligt program? Hvis programmet stjæler passwords, kan han overføre penge til en bankkonto.

Men det giver et problem med at få fat i pengene uden at blive opdaget.

En anden metode går ud på at snyde websteder, der anvender såkaldt affiliate-baseret annoncering.

Disse websteder betaler et lille beløb til deres partnere, hver gang partneren fører trafik hen til dem.

Partnerne er ofte søgemaskiner eller prissammenligningssteder.

Hvis forbryderen driver en søgemaskine, kan han tjene penge på at føre sine ofre hen til den, hvorefter de får links til de sider, han får betaling fra.

Omskriver links

Vi har længe kendt til skadelige programmer, der omskriver koden på søgesider, så ofrene ledes hen til andre websider.

De seneste måneder er den trojanske hest Opachki dukket op. Den er ikke særlig udbredt, men den indeholder nogle interessante teknologier.

For det første nøjes den ikke med at omdirigere søgeresultater.

Når Opachki er installeret på en pc, opsnapper den al kommunikation mellem kendte web-applikationer og nettet.

Hver gang den ser et link, omskriver den det. Hvor linket før førte direkte til en side, fører det nu til en søgemaskine, hvor linkteksten bliver afleveret som den tekst, der skal søges efter.

Hvis offeret så klikker på et af søgeresultaterne, får bagmanden en lille gevinst i form af betaling fra partneren.

Skjuler sig grundigt

Noget af det interessante ved Opachki er, at udvikleren har gjort meget for at skjule den.

Programmet har form af en DLL-fil, der loades ind i alle kørende processer på systemet.

Kan være svær at genkende

DLL-filen bliver løbende ændret, så den kan være svær at genkende for antivirusprogrammer.

Da det er en trojansk hest, har den ikke selv en metode til at sprede sig med.

Den spredes sandsynligvis ved hjælp af skadelige serverprogrammer.

De udnytter sårbarheder i de pc'er, som besøger deres websteder, til at installere den.
Allerede under installationen gør den sig umage for at forblive skjult.

Således udpakker installationsprogrammet ikke alle filer, men kun dem, det lige i øjeblikket har brug for.

Det sletter også den såkaldte PE-header (Portable Executable) fra RAM'en, så det bliver sværere at finde og debugge koden.

Forhindrer fejlsikret tilstand

Opachki er naturligvis sat til at køre automatisk, når Windows starter. Det er gængs praksis for skadelig software.

Men desuden gør den det umuligt at slette de nøgler i registreringsdatabasen, der indeholder navnene på dens DLL-filer.

Dermed kan man ikke hindre, at den starter automatisk.

Endelig fjerner den muligheden for at starte i fejlsikret tilstand.

Alle disse hindringer gør det svært for antivirusprogrammer at fjerne Opachki.

Da den blev opdaget, var man henvist til at følge komplicerede opskrifter for manuelt at desinficere pc'en.

På det seneste er antivirusprogrammerne dog også blevet i stand til at slette den.

Skønt Opachki ikke er særlig udbredt, er den værd at lægge mærke til. Den er et godt eksempel på de udfordringer, moderne skadelige programmer giver sikkerhedsbranchen.

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22. oktober 2026 | Gratis deltagelse

    Netcompany A/S

    Linux Operations Engineer

    Midtjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    IT-supporterelever til Lokal IT på Antvorskov Kaserne

    Region Sjælland

    KMD A/S

    Senior Product Manager

    Københavnsområdet

    Navnenyt fra it-Danmark

    Christian Pedersen,  emagine Consulting A/S, er pr. 1. februar 2026 udnævnt som Chief AI Officer. Han beskæftiger sig med opkvalificere emagines ansatte, udvikle interne AI-værktøjer og levere AI-projekter for kunderne. Som leder af et nye AI-team skal han også udvikle og lancere AI-produkter til markedet. Udnævnelse

    Christian Pedersen

    emagine Consulting A/S

    Norriq Danmark A/S har pr. 8. december 2025 ansat Niko Phonekeo som Digital Marketing Manager. Han skal især beskæftige sig med Primært NORRIQs marketing tech stack, digitale kampagneudvikling SEO og lead management. Han kommer fra en stilling som Nordic Marketing Director. Nyt job

    Niko Phonekeo

    Norriq Danmark A/S

    Lector ApS har pr. 5. januar 2026 ansat Per Glentvor som Seniorkonsulent i LTS-gruppen. Per skal især beskæftige sig med med videreudvikling af Lectors løsning til automatisering og forenkling af toldprocesser. Per kommer fra en stilling som freelancekonsulent. Per har tidligere beskæftiget sig med løsninger indenfor trading, løsninger til detail, mobil samt logistik. Nyt job

    Per Glentvor

    Lector ApS

    Idura har pr. 5. januar 2026 ansat Arjuna Enait, 34 år,  som software engineer. Han skal især beskæftige sig med videreudvikling af Verify-systemet samt arbejde på implementeringen af CIBA i Norsk BankID. Han kommer fra en stilling som software engineer hos Lasso X. Han er uddannet civilingeniør med speciale i geoteknik. Han har tidligere beskæftiget sig med at bygge microservices til dataindsamling og -processering, samt opdatere legacy-systemer. Nyt job

    Arjuna Enait

    Idura