DK-CERT: Rusland strammer grebet om it-kriminelle

Anholdelser og stramninger tyder på en ny kurs over for it-kriminelle i Rusland, skriver Shehzad Ahmad fra DK-CERT i denne klumme.

Artikel top billede

Meget internetkriminalitet stammer fra Rusland. Derfor bliver man ekstra glad, når der er godt nyt fra netop den front.

Det var der i den forløbne måned.

Dels blev nogle formodede bagmænd i en stor hackersag anholdt, dels strammer myndighederne op på procedurerne for domæneregistrering.

De internationale nyhedsmedier har lidt modstridende beretninger om anholdelserne. De er enige om, at en formodet bagmand blev anholdt i Sankt Petersborg.

Men ifølge The Register er to af hans kumpaner også anholdt.

Under alle omstændigheder handler det om folk, der mistænkes for at stå bag en af de helt store hackersager.

Forhøjede hævegrænsen

I 2008 hackede gerningsmændene sig ind på it-systemer hos betalingsformidleren RBS Worldpay.

Her fik de adgang til data om betalingskort, som blev brugt til lønudbetalinger.

De hævede maksimumgrænsen for, hvor meget man måtte hæve på hvert enkelt kort.

Den 8. november 2008 gik de i aktion.

130 medsammensvorne gik på samme tid i gang med at hæve kontanter i pengeautomater i 49 byer fordelt på flere lande.

I løbet af en halv times tid havde de hævet over ni millioner dollars. Det har FBI tidligere oplyst.

Et år senere blev tre navngivne og en unavngiven person anklaget for forbrydelsen i USA. Mindst en af de tre er nu i politiets varetægt.

Det gode ved nyheden er, at den tyder på, at Rusland ikke længere stiltiende vil acceptere it-kriminalitet.

Det er der også andet, der tyder på.

Vis pas ved domæneregistrering

I efteråret indførte det såkaldte Coordination Center, der står for registrering af domæner under landedomænet .ru, skrappere regler.

Nu skal virksomheder kunne dokumentere, at de er registreret som virksomhed, før de kan oprette et domæne.

Og privatpersoner skal identificere sig med pas, før de får lov.

Det er et lille skridt på vejen til bedre muligheder for at retsforfølge forbryderne.

Pas på udbyderne

I dag er Whois-oplysningerne om russiske domæner som regel værdiløse, fordi de oplyser navne på stråmænd eller fiktive personer som dem, der er ansvarlige for et givet domæne.

De nye regler træder i kraft 1. april.

Netværk af lyssky udbydere

At der er brug for en indsats i Rusland fremgår af en analyse, som sikkerhedsfirmaet RSA har foretaget.

Firmaet har kigget på udbyderen Troyak, der var offline i flere dage i løbet af marts måned.

Flere botnet baseret på Zeus-programmet (Zbot) kørte på IP-adresser under Troyak.

Derfor kunne det se ud til, at lukningen af Troyaks internetforbindelse var resultatet af forsøg på at lamme nogle botnet.

RSA FraudAction Research Lab har opdaget, at Troyak kun er en lille brik i et større puslespil.

Ifølge forskerne er der udbydere i tre lag.

Nederste lag er det såkaldte bulletproof network. Det rummer servere, som indeholder en mængde skadelige programmer, primært trojanske heste der inficerer offeret med Zeus.

Disse udbydere er der otte af.

Bulletproof networks kommunikerer med fem såkaldte upstream providers.

De har ikke direkte skadelige programmer på deres servere. Deres formål er at maskere tilknytningen til de otte udbydere i kernen.

De fem upstram providers kommunikerer med ni helt legitime internetudbydere, som giver dem adgang til det øvrige internet.

Der er forbindelser på kryds og tværs mellem udbyderne i de tre lag.

Det medfører, at en udbyder forholdsvis let kan finde en ny rute til internettet, når en anden bliver lukket ned.

Fire af fem er ude

Det så vi med Troyak, der røg af nettet den 9. marts. Den fandt hurtigt en ny udbyder, men blev smidt ud igen. Den 12. var den igen online, men lige nu ser den ud til at være væk.

I det hele taget er kun en enkelt af de upstream providers, som RSA-undersøgelsen fandt frem til, tilgængelig for øjeblikket.

Det viser, at opmærksomhed udefra kan påvirke, hvilke udbydere der får lov til at fortsætte med deres lyssky forehavender.

Det bliver spændende at se, om udviklingen vil gøre det vanskeligere for it-kriminelle i Østeuropa at slippe af sted med deres forbrydelser.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team.

I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet. DK-CERT er en tjeneste fra UNI-C, en styrelse under Undervisningsministeriet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Annonce

Spillehallen.dk ApS

Systemadministrator til Spillehallen.dk

Midtjylland

KMD A/S

Senior Java Developer

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger IT-Supporter til Lokal IT Støtte i Varde

Sydjylland

Capgemini Danmark A/S

AI Data Architect

Københavnsområdet

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Jura | København

Compliance Day 2026

Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

Sikkerhed | Kongens Lyngby

Hele Danmark øver

Digitalisering skaber både muligheder og sårbarheder. Hele Danmark Øver styrker virksomhedernes beredskab gennem praktiske øvelser, indsigt og samarbejde. Deltag og lær, hvordan din organisation står stærkere, når cyberangrebet rammer.

Sikkerhed | Kongens Lyngby

Årets CISO 2026

Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

Sophie Dalsgaard Myhrmann

Elbek & Vejrup A/S

LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

Andreas Dyngberg Pedersen

Norriq Danmark A/S