80 banker hacket via én fælles leverandør

80 banker. 823.000 kunder. Ét angreb.

Indgangen var ikke bankernes egne systemer, men en cloud-portal hos deres fælles IT-leverandør, som ingen havde tænkt over.

Marquis-angrebet

I august 2025 blev den amerikanske softwareleverandør Marquis ramt af ransomware. Marquis leverer compliance- og markedsføringsløsninger til over 700 banker og kreditforeninger.

Angriberne fik adgang til navne, adresser, CPR-numre og kontooplysninger på tværs af alle bankernes kunder. Ikke fordi bankerne selv var sårbare, men fordi deres fælles leverandør var det.

Baggrunden er beskrevet i gennemgangen af de sager, hvor ingen brød ind hos offeret selv.

Det overraskende var indgangen

Marquis brugte SonicWall-firewalls. Firewallen var opdateret. MFA var slået til.

Men det hjalp ikke.

For måneder tidligere var SonicWalls cloud-portal blevet kompromitteret af statslige hackere. Portalen gemte automatisk backup af kundernes firewall-konfigurationer, inklusiv adgangskoder, API-nøgler og VPN-hemmeligheder.

Fra login til ransomware på fire timer

Da SonicWall offentliggjorde bruddet i september, sagde de først, at under 5% af kunderne var ramt. Tre uger senere indrømmede de: Alle kunder med cloud-backup var berørt.

Ransomware-gruppen Akira brugte de stjålne credentials til at omgå MFA og bryde ind hos Marquis.

Fra første login til ransomware tog det under fire timer.

Danske virksomheder er lige så afhængige

I Danmark outsourcer 73% af SMV’er deres IT-sikkerhed til eksterne leverandører. 40% har et sikkerhedsniveau, der ikke matcher deres risikoprofil. Og kun 2 ud af 5 stiller systematisk sikkerhedskrav til deres leverandører.

Vi fokuserer på vores egne systemer. Men hvad med de systemer, der automatisk synkroniserer vores konfigurationer til leverandørens sky?

Tre ting du bør gøre nu

Find ud af, hvad din firewall gemmer i skyen. Mange firewalls synkroniserer automatisk konfigurationer til leverandørens portal. Tjek om det er aktiveret, og om du har brug for det. Hvis ikke, slå det fra.

Roter credentials efter hver firmware-opdatering. Patching alene er ikke nok. Hvis dine adgangskoder blev høstet før opdateringen, er de stadig gyldige bagefter. Skift passwords, API-nøgler og VPN-hemmeligheder som en del af opdateringsprocessen.

Stil konkrete sikkerhedskrav til dine IT-leverandører. Spørg: Hvordan beskyttes mine konfigurationer? Hvem har adgang? Får jeg besked, hvis I bliver ramt? Hvis de ikke kan svare klart, har I et problem.

Det usynlige angrebspunkt

Marquis havde gjort det rigtige. Opdateret firewall. MFA aktiveret. Men de havde ikke tænkt over, at deres firewall-leverandørs cloud-portal var et angrebspunkt.

Det havde SonicWall heller ikke. Før det var for sent.

Få overblik over jeres leverandørrisiko

Et leverandøraudit kortlægger, hvad jeres leverandører har adgang til, og hvilke skjulte afhængigheder der findes. Ikke kun de oplagte systemer, men også de cloud-portaler og backup-løsninger, ingen tænker over.

En teknisk sikkerhedsgennemgang afslører, om jeres firewalls og netværksudstyr synkroniserer konfigurationer til leverandørers skyer, og om de credentials stadig er sikre.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de risici, der gemmer sig i leverandørkæden.

Ikke af jeres IT-leverandør, som har leveret systemerne, men af en uafhængig specialist, der tør sige tingene, som de er.

Hvornår fik du sidst et eksternt blik på, hvad dine leverandører faktisk har adgang til?

Har du brug for at kortlægge jeres leverandørers skjulte adgange? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...