Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (17)
Emner Datakriminalitet, It-sikkerhed, Malware-virus

Pas på: Listig NemID-trojaner stjæler også alle dine kodeord

Selvom du ikke har fået stjålet penge fra din bankkonto, så er det alligevel en god idé at tjekke, om din pc er inficeret. Og det er ikke kun Danske Bank-kunder, der er ramt.

Af Jesper Stein Sandal Tirsdag, 21. februar 2012 - 6:59

Det var en usædvanligt udspekuleret trojansk bagdør, som blev brugt til at stjæle i alt 700.000 kroner fra otte kunder i Danske Bank tidligere på måneden. Det fortæller sikkerhedskonsulent Peter Kruse fra sikkerhedsfirmaet CSIS, som har analyseret det ondsindede program.

»Vi har pillet koden fra hinanden stump for stump. De har gjort sig særlig umage for at ramme NemID og har lagt ekstra meget tid for at kunne lave det her realtids-phishing,« siger Peter Kruse til Version2.

Angrebet foregik ved, at brugerne først blev inficeret med en trojansk bagdør, som brugerne blev eksponeret for via 'en legitim kanal'.

Læs også: Nyt hacker-trick snød NemID: Sådan gjorde de

Peter Kruse vil på nuværende tidspunkt ikke specificere nærmere, hvilken legitim kanal der er tale om, men CSIS har tidligere oplyst, at angrebet skete via en legitim hjemmeside.

Der er altså ikke som i angrebet mod Nordea-kunder i august sidste år tale om et phishing-forsøg, hvor brugerne modtog en e-mail med et link til en falsk Nordea-side.

Læs også: NemID phishet – 8 bankkunder frastjålet penge i netbank

Udviklet fra bunden i stedet for et byggesæt

Peter Kruse oplyser, at trojaneren forsøgte at udnytte tre forskellige sårbarheder, alt efter hvilken browser, styresystem og hvilke plugins brugeren anvendte. Ved hjælp af sårbarhederne kunne den trojanske bagdør installeres, uden brugeren opdagede noget.

Læs også: Se om du har fået NemID-trojaneren: Usynlig for antivirus

Bagmændene havde også gjort sig ekstra anstrengelser for at ramme de danske bankkunder. De fleste trojanske bagdøre, som spredes på internettet, er varianter fabrikeret ved hjælp af et sæt standard-byggeklodser, hvor man med få klik kan lave sig en ny variant af en kendt trojaner. Men altså ikke denne her:

»De har udviklet koden fra bunden. De må mene, at det er en god nok investering,« siger Peter Kruse.

Samtidig er trojaneren, som CSIS har døbt Banktexeasy, udelukkende blevet distribueret til Danmark, og kunne dermed krybe under radaren for antivirussoftwaren, fordi bagmændene brugte helt ny programkode og servere, som ikke i forvejen var kendt af sikkerhedsfirmaerne.

Da først trojaneren lå på brugerens pc, så ventede programmet på, at brugeren loggede på med NemID, hvorefter bagmændene kunne opsnappe brugernavn og adgangskode. Mens brugeren var logget på, fik han vist et popup-vindue, hvor han blev bedt om at angive en ekstra NemID-nøgle.

I baggrunden havde bagmændene nemlig fra deres server forbundet til Danske Banks netbank, hvor de kunne logge på med det samme brugernavn og adgangskode. Da banken spurgte efter en NemID-nøgle, sendte bagmændene nøglenummeret videre til det popup-vindue, som dukkede op på brugerens pc.

Hvis brugeren indtastede den tilhørende nøgle fra sit papkort, blev det sendt videre til bagmændene, som kunne oplyse det til Danske Banks netbank og dermed fuldføre login'et.

Trojaner gjorde krumspring

Det var ingen nem opgave at analysere trojaneren, da CSIS først havde fået et eksemplar ind i laboratoriet, fordi programmet indeholdt en række krumspring, som var beregnet til at undgå debugging-værktøjer og virtuelle maskiner, som bruges til at analysere et ukendt programs opførsel.

Det vides endnu ikke, hvorvidt flere brugere end de otte Danske Bank-kunder, er blevet inficeret med Banktexeasy. Men der kan være mange flere, som har fået trojaneren, men hvor bagmændene ikke har haft mulighed for at udnytte bagdøren til at stjæle penge.

Peter Kruse oplyser også, at selvom angrebet ser ud til at være overstået i denne omgang, så er det en god idé at kontrollere, om man skulle være inficeret.

»Den høster også data fra pc'en. Så hvis man er inficeret, så bør man skifte brugernavn og adgangskode til de tjenester, man bruger,« siger Peter Kruse.

Der er dog ikke længere fare for, at trojaneren kan gøre mere skade på nuværende tidspunkt, fordi truslen ifølge CSIS er blevet afmonteret. Men der kan altså være sket skade, inden trojaneren blev opdaget og uskadeliggjort.

Send Tweet
Udskriv

Mere om Malware-virus

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Ny malware går efter alle browsere - også på Mac og Linux

Udgivet 22. maj 9.59Opdateret 23. maj 9.00

Enhedslisten bider sig fast: VIL have svar på, om NemID er spionsoftware

Udgivet 18. maj 13.22Opdateret 18. maj 13.52

Advarsel: Batteri-app til Android er sms-svindel

Udgivet 9. maj 9.29Opdateret 9. maj 9.32

Porno-sider har mindre malware end religiøse hjemmesider

Udgivet 3. maj 14.16Opdateret 7. maj 10.10

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Microsoft Dynamics AX Functional Consultant - Finance and Projects
Udgivet 27. apr 11.27
Mobility arkitekt
Udgivet 7. dec 2011 13.13
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
QA Manager
Udgivet 2. maj 11.03

Kommentarer (17)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jørgen Baltzer Thomsen 21. feb. 2012 - 08.09
 
Schyyh - det er hemmeligt

"Angrebet foregik ved, at brugerne først blev inficeret med en trojansk bagdør, som brugerne blev eksponeret for via 'en legitim kanal'."

Hvorfor kan vi ikke få oplyst navnet/www-adressen på denne legitime kanal?
Så ved man som bruger, hvorvidt man skal være ekstra påpasselig.

Når der advares mod skadelige fødevarer bliver forretningen altid nævnt med navn og beliggenhed så brugere kan reagere!

  • Stem op 11
  • Stem ned 2
  • Log ind eller opret en konto for at skrive kommentarer
Jens Holm 21. feb. 2012 - 08.56
 
Re: Schyyh - det er hemmeligt

Givetvist fordi kanalen er lukket, og der er ingen grund til at oplyse mere, det kan give folk en falsk tryghed, og et firma en unødig skidt omtale, vil jeg tro.

  • Stem op 3
  • Stem ned 6
  • Log ind eller opret en konto for at skrive kommentarer
Michael Thomsen 21. feb. 2012 - 09.12
 
Re: Schyyh - det er hemmeligt

Givetvist fordi kanalen er lukket, og der er ingen grund til at oplyse mere, det kan give folk en falsk tryghed, og et firma en unødig skidt omtale, vil jeg tro.


Der er bestemt grund til at oplyse mere. Hvis man har været inde på pågældende side i det pågældende tidsrum er der al mulig grund til at undersøge om ens computer er ramt.

Hvis jeg ikke havde været inde på det givne sted ville jeg ikke installere/køre 3.parts software som kan "detektere et angreb".

Det undrer såre hvorfor de gængse antivirus firmaer ikke er blevet informeret og har opdateret deres produkter.

  • Stem op 8
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Baltzer Thomsen 21. feb. 2012 - 09.24
 
Re: Schyyh - det er hemmeligt

@Jens
- Hvis kanalen er lukket (jeg antager det er en hjemmeside) er der vel ikke noget firma der kan lide unødig skade.
- hvis de ramte alle har besøgt pågældende hjemmeside, vil jeg mene at undladelse af at nævne navne er at skabe 'sand uvished'
- Såfremt der ikke er udnyttet 0-dags sikkerhedsbrist, er det vel rimeligt at virksomheden får trukket bukserne ned om knæerne og får offentlige svirp i måzen. Så kan de sparede penge på it-vedligehold bruges i marketingsafdelingen på at forbedre renommeet.

@Michael
- Spot on, med din pointe om 3-parts produkter eller 'skal vi lige scanne din computer for sikkerhedsbrister'

  • Stem op 6
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 21. feb. 2012 - 09.45
 
Nulinformation
Peter Kruse oplyser, at trojaneren forsøgte at udnytte tre forskellige sårbarheder, alt efter hvilken browser, styresystem og hvilke plugins brugeren anvendte.

OS,Browser, - brugbar info , tak !

K

  • Stem op 5
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Hansen 21. feb. 2012 - 10.30
 
SÅ er det nok

Nu må de stoppe de svineri.
At holde det hemmeligt, hvordan man har fået en sådan virus, medfører at der er åbnet for yderligere sårbarhed. Uanset om "kanalen" er en lukket hjemmeside, eller om det kun er en mulighed på en hjemmeside der er fjernet.

Er der tale om at det har været f.eks. Youtube, så er ALLE der har været der muligvis inficeret. Det kan også være et af de store sociale netværk, eller bare et populært pornosite.

Det er en MEGET alvorlig sikkerhedssituation, som man ikke vil oplyse om !

Fordi man ikke vil fortælle hvor denne trussel kommer fra, så er der tale om, at alle skal formaterer deres system.

Hvad det vil koste af omkostning for samfundet, er jo helt ufatteligt.

Kan det være kommet ind på de PC'er der bruges til styring og regulering ?
Skal alle el-værker, varme-værker, osv. bare slukke deres industrisystem ?
Hvad med det system som automatisk måler mit strømforbrug ?
Hvad med forsvaret, regeringen, politi, osv ?

Det drejer sig om kodeord.
Når man ikke vil fortælle hvordan det er sket, så er der tale om ALLE kodeord og login, på ALT, for alle Danskere.

I realiteten, så er Danmark lagt ned, hvad angår IT-sikkerhed.
Der er INGEN der kan forholde sig til noget som helst, man anbefaler kun, at man formatterer sit system.
Man kan ikke engang give sikkerhed for, at man har fanget alle aspekter af denne trussel. Man kan ikke engang fjerne den.

CSIS - DanID/Netz, har oplysningen der kan afklare omfanget af problemet, men holder det hemmeligt.

Der kan kun være tale om, at man frygter, at alle Danskere er inficeret !

Hvem beskytter de ? Hvem tror de selv de er ?
Jeg læser:
Vi er ligeglade med alle Danskere, vi syntes det er vigtigt at vi beskytter en enkelt interesse, og vi har et skjult motiv for at beskytte denne interesse, og vi bestemmer selv hvem vi vil beskytte, uanset hvad omkostningen er for hele nationen.

  • Stem op 6
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Sune Foldager 21. feb. 2012 - 10.50
 
Re: SÅ er det nok

Jeg læser: Vi er ligeglade med alle Danskere, vi syntes det er vigtigt at vi beskytter en enkelt interesse, og vi har et skjult motiv for at beskytte denne interesse, og vi bestemmer selv hvem vi vil beskytte, uanset hvad omkostningen er for hele nationen.

Jeg læser til gengæld lidt dit indlæg som konspiratøs rambling; altså, alene:

Når man ikke vil fortælle hvordan det er sket, så er der tale om ALLE kodeord og login, på ALT, for alle Danskere.

Come on...

Jeg er ellers enig i at de bør frigive oplysningerne, men der kan være hensyn at tage til fx efterforskning.

  • Stem op 1
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 21. feb. 2012 - 11.22
 
Re: SÅ er det nok

Come on...

Man kan sløre naivitet eller inkompetance ved at råbe som "konspirationsteoretiker".

Mener du så også at man kan være 'lidt gravid' ?

Hvis den høster ALLE kodeord, og
- det er hemmeligt hvordan man har fået trojaneren
- den ikke kan detekteres ( andet end visuelt - HVIS man tør starte netbankproceduren)

Så kan alle kodeord være kompromitteret.

  • med mindre der er nogen funktioner med kodeord som du ved ikke er omfattet af "alle".

K

  • Stem op 5
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 21. feb. 2012 - 11.32
 
Re: SÅ er det nok

Min inkompetance som korrekturlæser er bøjet i neon:

Man kan sløre naivitet eller inkompetance ved at råbe som "konspirationsteoretiker".

Der skulle - naturligvis - have stået:

Man kan sløre naivitet eller inkompetance ved at råbe "konspirationsteoretiker".

K

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 21. feb. 2012 - 11.38
 
Re: Schyyh - det er hemmeligt

Givetvist fordi kanalen er lukket, og der er ingen grund til at oplyse mere, det kan give folk en falsk tryghed, og et firma en unødig skidt omtale, vil jeg tro.

Hvis et firma har ladet deres hjemmeside inficere, så har de vel fortjent skidt omtale!

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Jensen 21. feb. 2012 - 12.12
 
Re: SÅ er det nok

CSIS - DanID/Netz, har oplysningen der kan afklare omfanget af problemet, men holder det hemmeligt. Der kan kun være tale om, at man frygter, at alle Danskere er inficeret !

Yes ... Intet mindre!

Hvem beskytter de ? Hvem tror de selv de er ?

"CSIS er på vegne af Finansrådet og den finansielle sektor i Danmark i gang med at analysere den binære kode for at begrænse skader og elimere truslen."

http://www.csis.dk/da/csis/blog/3481/

Altså købt og betalt af danid's venner.

  • Stem op 1
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Madsen 21. feb. 2012 - 12.39
 
Jamen altså

Hvis de ikke gider fortælle noget så kan vi jo begynde at sprede rygter som så rammer nogen som måske ikke skulle rammes.

Jeg har hørt at virussen kom via banner reklamer på www.ekstrabladet.dk ligesom i 2007 hvor folk også blev inficeret via reklamer fra det websted.

Spread the word..

Henrik Madsen

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian Nobel 21. feb. 2012 - 12.54
 
Re: Jamen altså

I lyset af det så er det skræmmende at se at Lars Frelle-Petersens landsskadelige projekter får denne anprisning:

http://www.business.dk/digital/goer-klar-til-ny-digital-postkasse

Det kan kun gå helt, helt galt, og det bliver dyrt, meget dyrt.

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Philip Grønbech 21. feb. 2012 - 13.27
 
link til verktøj...

Danskebank har et værktøj til at detektere trojanen...
https://www.danskebank.dk/da-dk/Privat/Netbank/Sikkerhed/Pages/NemID-svi...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Poulsen 21. feb. 2012 - 13.45
 
Re: link til verktøj...

Der er også et link fra nedenstående artikel:
http://www.version2.dk/artikel/her-er-nemid-trojaneren-usynlig-antivirus...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kenn Nielsen 21. feb. 2012 - 13.59
 
Re: Jamen altså

ligesom i 2007 hvor folk også blev inficeret via reklamer fra det websted.

Nej.

Jeg er næsten overbevist om at det er kommet via en af bankens egne animerede selvpromoveringer, på deres netbankside.

Det sikreste er at fjerne Java.

K

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Philip Grønbech 21. feb. 2012 - 14.01
 
Re: link til værktøj...

oh well, den havde jeg overset, jeg troede det var en av deres "Læs også" links...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Seneste debat

  1. Kynisk it-guru: »Internettet er basalt set noget lort«

    8 comments.
    Last update 1 minut 37 sekunder
    Skrevet af Jørgen Abelsen
  2. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    30 comments.
    Last update 20 minutter 23 sekunder
    Skrevet af Jimmy Christiansen
  3. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    2 comments.
    Last update 43 minutter 40 sekunder
    Skrevet af Torben Mogensen
  4. GOTO - programming with the stars (F#)

    10 comments.
    Last update 51 minutter 32 sekunder
    Skrevet af Henrik Schmidt
  5. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 1 time 12 minutter
    Skrevet af Peter Brodersen
  6. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    4 comments.
    Last update 1 time 51 minutter
    Skrevet af Mikkel Kirkgaard Nielsen
  7. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 2 timer 48 minutter
    Skrevet af Jacob Sparre Andersen
  8. Oracle tabte, vandt Google Java ?

    16 comments.
    Last update 3 timer 5 minutter
    Skrevet af Poul-Henning Kamp

Mere debat »

It-virksomheder

Relation House
|
MOC
|
Timelog
|
Mobile Advisor
|
Simpelt Regnskab
|
ØBERG Partners
|
Webdanmark.Com
|
ProData Consult
|
Visma
|
SimCorp
|
Siemens
|
Edora
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300