Orme-lignende angreb spreder sig via PDF

En ny type angreb udnytter velkendt PDF-fejl til at sprede malware overalt på pc'en.

Artikel top billede

Computerworld News Service: Sikkerhedsekspert Jeremy Conway fortæller, at han har opdaget en ny måde at sprede ondsindet kode via PDF-dokumenter.

Angrebet udnytter en fejl i filformatet til PDF, der kan benyttes til at tilføje ondsindet data i legitime PDF-filer, som derefter kan bruges til at angribe det offer, der åbner dokumentet.

Jeremy Conway, der er produktchef ved NitroSecurity, har allerede udviklet en teknik, der kan anvendes til at tilføje kommandoer i PDF'er. Men hans angreb har tidligere kun fungeret, hvis der i forvejen fandtes et ondsindet program i det system, der tilføjer koden.

Det ændrede sig i sidste uge, da analytikeren Didier Stevens demonstrerede, hvordan man kan ændre et PDF-dokument, så den kan køre en executable fil på offerets computer.

Hackere har vidst i et stykke tid, at en PDF kan manipuleres på den måde, men Didier Stevens' angreb viser, hvordan en reader - Foxit Reader - kan køre executable-filer uden overhovedet at informere brugeren. Foxit har nu lappet problemet, men den underliggende fejl i PDF-standarden kan ikke rettes uden at ændre i selve standarden.

"Det er et eksempel på en kraftfuld funktionalitet, som en del brugere er afhængige af, men som indeholder potentielle risici, hvis den bliver anvendt forkert," fortæller en talskvinde for Adobe Systems i en e-mail.

Brugere, der gerne vil slukke for den Adobe Reader eller Acrobat-funktion, der muliggør angrebet, kan klikke "Edit > Preferences > Categories > Trust Manager > PDF File Attachments" og fjerne fluebenet i den boks, der hedder "Allow opening of non-PDF file attachments with external applications."

I version 3.2.1 af Foxit Reader, der udkom torsdag, fremkommer softwaren nu med en dialogboks, der spørger, om brugeren vil køre koden. Adobe Reader gør det samme.

Simpelt trick

I en video-demonstration af fejlen viser Jeremy Conway, hvordan han er i stand til at opbygge et ondsindet PDF-dokument med executable kode, der desuden indsætter sin egen tekst i Adobes advarsels-boks.

Ved for eksempel at skrive "Tryk 'åben' for at dekryptere denne fil", kan angriberen øge sine chancer for at få offeret til at åbne filen.

Hvis brugeren falder for tricket og giver koden tilladelse til at køre, så fungerer Jeremy Conways angreb som en orm, der kopierer det ondsindede indhold til andre PDF-filer på computeren.

Denne malware kan både bestå af velkendte PDF-angreb eller noget, der potentielt kan være meget værre. Det "kunne blive den næste bærer af et 0-dags angreb," advarer Jeremy Conway.

Han mener, at det er de færreste virksomheder, der er i stand til at imødegå denne teknik, hvis den bliver favnet af cyberkriminelle. "De fleste vil ikke kunne gennemgå hvert eneste dokument på brugernes computere for at sikre sig," siger han.

Jeremy Conway har ikke offentliggjort koden til angrebet, kun den video, der viser, hvordan det virker.

"PDF-angrebet kan desuden bruges til at tilføje ondsindede makroer i Word-dokumenter, fortæller Thierry Zoller, der er sikkerhedskonsulent ved Verizon Luxembourg.

"Man kan også nemt inficere alle mulige andre ting," tilføjer han.

Oversat af Marie Dyekjær Eriksen

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Andre events | Kongens Lyngby

    Årets CIO 2026

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect

    Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

    Mohamed El Haddaoui

    Dafolo A/S

    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS