Digitaliseringsstyrelsen råder borgere, der ikke har adgang til hverken en computer, smartphone eller tablet, til at tage ned hos borgerservice eller biblioteket for at logge på NemID, når netbanken skal tjekkes, eller e-boksen tømmes.
Det fremgår af en mail, som styrelsen har sendt til Version2 som svar på spørgsmålet om, hvordan computerløse borgere skal tilgå den danske digitaliserede borgerservice.
I den samme mail erkender styrelsen også, at keylogger-angreb, rettet mod mod biblioteks-pc'er, hvor hackere i hemmelighed opsnapper og logger alle tastetryk, sker i dagens Danmark.
»Finans Danmark oplyser til os, at de danske banker i 2018 oplevede ‘et større antal’ angreb, og sagerne blev omtalt som bibliotekssagerne. Bagmændene blev pågrebet og dømt,« skriver Digitaliseringsstyrelsen til Version2.
Men det er notorisk usikkert at logge på eksempelvis bibliotekscomputere, og man bør som borger helt undgå at logge på offentligt tilgængelig hardware med NemID, lyder det fra flere it-eksperter.
»Det er helt generelt virkelig svært at sikre offentligt tilgængelige computere. Især mod hardware-angreb,« siger Jacob Herbst, der som medejer af it-sikkerhedsfirmaet Dubex fraråder folk at logge på offentligt tilgængelige computere med deres NemID.
Ud af fire sikkerhedseksperter kan Version2 ikke finde en eneste, der anbefaler at logge på offentligt tilgængelige computere med NemID.
Digitaliseringsstyrelsen ønsker ikke at stille op til interview og forsvare sin anbefaling af at bruge offentlige pc'er.
Det vides ikke, hvor mange borgere der bruger offentlige enheder til NemID.
»Problemet med keyloggers er et generelt problem. Det er et meget simpelt værktøj, hvis man vil opsnappe folks brugere og kodeord. Vi ser igen og igen, at kriminelle bruger dem som angrebsværktøj,« lyder det fra en af Jacob Herbsts medarbejdere Keld Norman, der blandt andet hacker virksomheder for at teste deres it-sikkerhed.
»Derfor kan vi også finde på at bruge dem selv, når vi laver pentesting eller red-teaming.«
Mistanke om nyligt keylogger-angreb
Version2 har for nylig beskrevet, hvordan 29-årige Ronja Larsen blev hacket og svindlet for 270.000 kroner.
Angriberne havde både kodeordet, hendes CPR-nummer, og brugernavn – sandsynligvis fordi hun flere gange havde benyttet sin NemID på det lokale biblioteks computere.
Bibliotekerne har da også taget nogle forholdsregler, men de står i en næsten umulig sikkerhedsmæssig situation.
»Ofte har du software, der rydder enheden ved hver genstart, men det hjælper i sagens natur ikke mod hardware, der stikkes i computeren. Som for eksempel keyloggers. Der er rigtig, rigtig nemt at installere en keylogger, og det er ikke noget, man opdager som almindelig bruger,« siger Jacob Herbst.
»Slet ikke, hvis man ikke er så it-kyndig.«
Kommuner opfordret til indsats mod keylogging
Keylogging og andre hardwareangreb er så stort et problem, at Kommunernes Landsforening (KL) ifølge Digitaliseringsstyrelsens mail til Version2 har opfordret kommunerne til at igangsætte en indsats mod keylogging.
»Det er vigtigt for os, at borgere kan få råd og vejledning i, hvordan de anvender NemID og det kan borgerne bl.a. få hos bibliotekerne. KL har bl.a. på baggrund af keyloggingmisbrug opfordret kommunerne til at igangsætte aktiviteter, der skærper sikkerheden om offentligt tilgængelige computere på biblioteker,« skriver Digitaliseringsstyrelsen i et svar.
Version2 er ved at følge op på denne indsats.
Hvis man som computerløs borger ikke ønsker at logge på offentlige enheder, kan man ansøge om dispensation, skriver styrelsen:
»Hvis man ikke ønsker at betjene sig selv digitalt, er der mulighed for at betjene sig analogt ved de fleste løsninger. F.eks. kan borgere ansøge om boligstøtte eller feriepenge med en papirblanket. Du er som borger forpligtet til at have Digital Post, men også her kan borgere alternativt fritages, hvis pågældende borger opfylder fritagelseskriterierne.«

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.