53 teleselskaber hacket. Uopdaget i årevis.

I marts 2025 hævede SAMSIK trusselsniveauet for spionage mod dansk teleinfrastruktur til HØJ.

Denne uge viste et stort teknologiselskab hvorfor. En kinesisk hackergruppe har styret spionage fra et regneark.

Spionage via celle A1

Et sikkerhedsteam hos en af verdens største teknologivirksomheder afslørede onsdag, at en kinesisk hackergruppe har kompromitteret mindst 53 teleselskaber og myndigheder i 42 lande.

Gruppen har opereret siden 2017. De opererede uopdaget i årevis.

Metoden er elegant og ubehagelig.

Angriberne installerede en bagdør, der kommunikerer via et cloud-regnearks API. Malwaren henter instruktioner fra celle A1 i et regneark. Sender stjålne data tilbage via andre celler.

For jeres firewall ligner det en medarbejder, der arbejder i et helt normalt regneark. Ingen alarm. Trafikken er krypteret og går til en legitim cloud-tjeneste.

Flere sager af samme type er samlet under mønstret bag lange opholdstider i netværket.

Formålet er overvågning

Formålet er overvågning. Navne, telefonnumre, fødselsdatoer, nationale ID-numre.

Alt sammen hentet fra teleselskabernes systemer, hvor jeres kommunikation og metadata passerer igennem hver dag.

To parallelle spionageprogrammer

Det her er ikke en enkeltstående hændelse.

I 2024 afslørede amerikanske myndigheder en anden kinesisk gruppe, der hackede tre af USA’s største teleselskaber.

Sikkerhedsforskerne understreger, at den nyligt afslørede gruppe er en helt separat operation. To forskellige kinesiske spionageprogrammer mod verdens teleinfrastruktur, parallelt.

Danmark er et mål

Styrelsen for Samfundssikkerhed vurderer i november 2025, at truslen fra cyberspionage mod Danmark er MEGET HØJ. Særligt Rusland og Kina retter løbende cyberangreb mod danske organisationer.

I februar 2026 skærpede SAMSIK tilsynet med telesektoren yderligere.

Det er ikke tilfældigt.

Jeres virksomhed afhænger af teleinfrastruktur

Din virksomhed afhænger af teleinfrastruktur til alt fra internet og telefoni til MFA-koder via SMS.

Knap 70% af danske virksomheder bruger cloud-tjenester ifølge Danmarks Statistik. Denne sag viser, at de samme værktøjer, I bruger hver dag, kan bruges som usynlig kommandokanal for spionage.

I behøver ikke være målet

Og her er pointen: I behøver ikke selv være målet.

Hvis jeres teleudbyder er kompromitteret, er jeres kommunikation det potentielt også. Uden at I nogensinde får det at vide.

Jeres opkald, jeres SMS’er, jeres metadata. Alt passerer gennem infrastruktur, som statshackere aktivt forsøger at kompromittere.

Tre ting du bør gøre nu

Bed jeres IT-leverandør om specifik overvågning af udgående API-trafik til cloud-tjenester. Denne type angreb var usynlig, fordi ingen monitorerede usædvanlige mønstre i helt almindelig SaaS-trafik. Et regneark, der sender data midt om natten, bør udløse en alarm.

Spørg jeres teleudbyder direkte, hvad de gør for at beskytte mod statssponserede angreb. SAMSIK har hævet trusselsniveauet. Jeres udbyder bør kunne redegøre for, hvordan de reagerer. Hvis de ikke kan svare, er det i sig selv et svar.

Spørg jeres IT-ansvarlige, hvem og hvad der har automatiseret adgang til jeres cloud-miljø. Hvornår blev det sidst gennemgået? Denne type angreb brugte præcis den type adgang til at operere uopdaget i årevis.

Cloud-tjenester som angrebsvektor

Det elegante ved denne metode er, at den udnytter tillid.

Jeres firewall stoler på trafik til store cloud-tjenester. Jeres medarbejdere bruger regneark hver dag. Ingen stiller spørgsmål ved det.

Og det er præcis derfor, det virker.

Få gennemgået jeres cloud-sikkerhed

En teknisk sikkerhedsgennemgang afslører, om jeres udgående trafik til cloud-tjenester overvåges for usædvanlige mønstre, og om I ville opdage denne type angreb.

Et leverandøraudit kortlægger, hvem der har API-adgang til jeres cloud-miljø, og om den adgang stadig er nødvendig.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de blinde vinkler, hvor statssponserede angribere gemmer sig i helt almindelig trafik.

53 teleselskaber kompromitteret. To parallelle spionageprogrammer. Jeres firewall ser kun et regneark. Ved I, hvad der gemmer sig i jeres trafik?

Har du brug for at få gennemgået jeres cloud-sikkerhed?

Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...