DK-CERT: 2009 blev et hårdt år for sikkerheden

Conficker, Koobface og angreb på iPhone var med til at præge 2009, skriver Shehzad Ahmad fra DK-CERT i denne nytårsklumme.

Artikel top billede

De sociale medier blev for alvor udsat for angreb i det forgangne år. Angrebene på Facebook fortsatte, og Twitter blev et nyt mål.

Apples iPhone var ikke kun populær blandt brugerne, men også blandt angriberne.

Der var flere store sager om hacking, og nogle bagmænd blev dømt.

Sådan er status, når jeg kigger tilbage på 2009.

Conficker slog til

Året begyndte med stor fokus på en trussel, som allerede var dukket op i oktober 2008: Ormen Conficker.

Lige før årsskiftet kom den i en ny version, der blandt andet kunne sprede sig via USB-nøgler ved at udnytte AutoRun-funktionen i Windows.

Den inficerede mange pc'er over hele verden. Herhjemme blev blandt andre Frederiksberg Kommune ramt.

Det fik i marts en skoleklasse i kommunen til at demonstrere i protest over, at de ikke kunne aflevere en rapport, fordi det var umuligt at printe.

Også det norske politi og det tyske forsvar blev ramt af Conficker, der også er kendt som Downadup.

Ormen fik Microsoft til at gøre to ting: Dels udlovede firmaet en dusør for oplysninger, der kan føre til en domfældelse af bagmændene.

Dels ændrede Microsoft på måden AutoRun fungerer på. Det skulle gøre det sværere for orme at narre brugeren til at aktivere dem.

Desværre er bagmændene endnu ikke fundet. Ifølge forlydender peger sporene mod Ukraine, men ingen er arresteret.

Da ormen havde en indbygget funktion til opdateringen den 1. april, ventede mange et sikkerhedsragnarok på den dag.

Dommedag udeblev. Nogle dage senere blev Conficker opdateret med kode, der blandt andet installerede et falsk antivirusprogram.

Dermed fik vi for første gang en forklaring på, hvorfor bagmændene overhovedet har lavet ormen: De vil tjene penge på et stykke falsk antivirus.

Årets store hackersager

Flere it-kriminelle blev fanget i årets løb.

Den mest spektakulære affære var nok Heartland-sagen.

Her blev betalingsformidleren Heartland Payment Systems i månedsvis malket for oplysninger om betalingskort.

Hackerne fik adgang til over 130 millioner kortnumre.
I februar blev tre mænd arresteret i Florida.

Senere kom det frem, at en af de anholdte var Albert Gonzalez, som i forvejen stod anklaget i en anden stor hackersag, den såkaldte TJX-sag.

Han har siden tilstået både angrebet på TJX og det på Heartland.

Den internationale dimension

Som vi ofte ser i den slags sager, er der en international dimension. Gonzalez samarbejdede med folk i Rusland.

Der blev også afsagt flere domme om it-kriminalitet.

I Storbritannien blev fire mænd dømt i november for at bruge en trojansk hest til at stjæle penge fra netbankkonti.

Den berygtede spam-bagmand Alan Ralsky blev i USA idømt fire års fængsel. Desuden skal han betale 710 millioner dollar i erstatning til Facebook.

Fra Facebook til Twitter

Ormen Koobface har været kendt siden 2008. Dens navn er en forvanskning af "Facebook," som den da også er skrevet til at angribe.

Men i år holdt den sig ikke til Facebook. Dens nye mål hed Twitter.

I juni begyndte den at sende beskeder ud på Twitter fra konti på de pc'er, den havde inficeret.

Indholdet førte til links, der igen ledte til skadelige programmer.

Ofte kan man ud fra et link skønne, om det ser pålideligt ud. Men på Twitter er der kun plads til korte beskeder.

Derfor bruger man linkforkortere som TinyURL og Bit.ly.

I årets løb er der indført nye sikkerhedsfunktioner på flere af den slags tjenester, så de tjekker links for skadeligt indhold, før de sender folk videre til dem.

I november dukkede der et program op, som prøver at udnytte en brugers Skype-konto.

Det ligner Koobface, men er ikke en direkte variant. Trend Micro mener, at bagmændene nok er de samme.

Orm gnavede i iPhone

En anden populær platform blev også angrebet i år: Apples iPhone.

Angrebene her er primært rettet mod iPhones, hvis ejere har udsat dem for et såkaldt jailbreak.

Det betyder, at de har fjernet nogle af de begrænsninger, som Apple har lagt ind i telefonens styresystem.

Dermed er det fx muligt at installere software, som ikke er leveret via Apples online butik for iPhone-applikationer, App Store.

Husk at ændre password

Men mange glemmer at ændre standardpasswordet for root-brugeren, efter de har jailbreaket telefonen.

Det udnyttede en hollandsk hacker i november til at installere en bagdør på sårbare iPhones. Han kom ind på dem via SSH (Secure Shell).

Samme hul udnyttede ormen Ikee, der placerede et billede af popsangeren Rick Astley på en række australske brugeres iPhones.

Siden er der set mere skadelige orme, der opsnapper data og sender dem til ukendte bagmænd.

Trusler mod iPhonen har foreløbig kun virket på jailbreakede telefoner. Det bliver spændende at se, hvilke nye metoder angriberne udvikler i det kommende år.

Sårbarheder stagnerer

Lad mig slutte med et emne, der altid ligger mig på sinde: Sårbarheder.

Hvis der ikke er sårbarheder i software, som angribere kan udnytte, har de meget sværere ved at angribe.
Derfor anbefaler jeg også løbende scanninger efter sårbarheder samt systematisk opdatering af software.

En foreløbig statistik fra USA' nationale sårbarhedsdatabase, National Vulnerability Database, tyder på, at mængden af sårbarheder er stagnerende.
Der blev fundet knap 5.600 sårbarheder i 2009, hvilket er på niveau med 2008.

Det er positivt.

Hvad der er mindre positivt er, at vi ser rigtig mange sårbarheder i web-applikationer.

Det er uheldigt, fordi de er nemme at udnytte: Enhver kan nå serveren fra internettet og afprøve en stribe angreb, indtil et af dem giver pote.

Det nye år

I det kommende år spår jeg, at vi vil se mange angreb, der udnytter sårbarheder i web-applikationer.

Også de sociale netværk vil fortsat være populære angrebsmål.

Den drivende kraft bag de fleste angreb er stadig ønsket om at skaffe sig penge.

Så der er nok at beskytte sig mod i det kommende år.
Det har i årets løb glædet mig, når mine klummer her på Computerworld.dk har givet anledning til kommentarer og debat.

Her har det især været mine forslag til en styrket indsats mod botnet og en smileyordning for webhoteller, der har vakt opmærksomhed.

Jeg håber, at 2010 bliver året, hvor regler og retningslinjer bliver ændret, så det bliver lettere at skride ind mod skadelig software og hackere.

Hav et godt og sikkert nytår.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    AI Systemarkitekt til opbygning af Forsvarets nye IT-platform

    Københavnsområdet

    Schilling ApS

    Support Specialist

    Københavnsområdet

    Jyske Bank

    AI-backend udvikler

    Københavnsområdet

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job
    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil