Platformens egne funktioner var angrebet. Det tog fire minutter.

Angriberen brugte kun platformens egne funktioner. Ingen malware. Ingen sårbarhed. Et telefonopkald startede det. Fire minutter senere var hemmeligheder hentet.

Hele cloud-miljøet kompromitteret. Fra mail til produktion. Ingen sårbarhed udnyttet. Ingen malware installeret. Kun platformens egne funktioner, brugt som de er designet.

Det startede med et telefonopkald

En stor softwareleverandør publicerede i sidste uge en detaljeret analyse af en ny angrebsteknik. Kæden startede med, at en angriber ringede til en medarbejder, udgav sig for intern IT-support og bad vedkommende godkende en godkendelsesprompt som led i en rutinekontrol.

Da medarbejderen trykkede godkend, overtog angriberen kontoen via platformens selvbetjente nulstillingsfunktion. Telefonnummer, mail og godkendelsesapp blev fjernet. Angriberens egen enhed blev sat op som ny faktor. Den rigtige bruger var låst ude. Teknikken blev gentaget mod flere konti, herunder IT-personale og ledelse.

Kun platformens egne værktøjer

Herefter brugte angriberen udelukkende funktioner, der er en del af den pågældende cloud-platform. Et API til at kortlægge privilegerede konti. Fildelings- og samarbejdsværktøjer til at downloade tusindvis af filer, herunder VPN-konfigurationer. Platformens nøglehvelving, hvor databasecredentials og hemmeligheder blev hentet på under fire minutter. Databaser, hvor firewallregler blev ændret for at åbne adgangen. Og cloud-lagring, hvor store datamængder blev kopieret over flere dage.

Ikke én linje ondsindet kode. Ikke én softwaresårbarhed. Alt lignede normal administration.

Sikkerhedsovervågning ser den forkerte vej

De fleste sikkerhedsløsninger leder efter unormal adfærd, ukendte programmer eller kendte angrebsmønstre. Men angriberens handlinger så ud som daglig drift. Leverandøren skriver selv i sin analyse, at traditionelle detektionsmetoder baseret på signatur og omdømme ikke fangede det.

Det er kerneproblemet. Når angrebet bruger de samme værktøjer som jeres administratorer, er det usynligt for det meste overvågning.

69 procent af danske virksomheder i cloud

Ifølge danske statistikker bruger 69 procent af danske virksomheder cloud-tjenester. Hovedparten bruger den platform, der netop blev brugt som angrebsværktøj. SAMSIK vurderer cyberkriminalitet mod Danmark som MEGET HØJ og fremhæver, at hackere hele tiden tager nye metoder i brug.

Den analyserede angrebsteknik er præcis den type trussel. Ingen eksotisk teknik. Ingen nuldagssårbarhed. Bare en platform brugt som designet og en medarbejder, der stolede på et telefonopkald.

Tre ting at gøre nu

Begræns selvbetjent nulstilling af adgangskoder. Tjek om funktionen er aktiv for alle brugere i jeres cloud-administration. Begræns den til forhåndsregistrerede metoder, og kræv den stærkeste form for godkendelse for privilegerede konti.

Gennemgå hvem der har fuld adgang til jeres nøglehvelvinger. Fjern alle, der ikke aktivt skal have den. Fire minutters adgang var nok til at tømme hemmeligheder i den dokumenterede sag.

Stil ét spørgsmål til jeres IT-leverandør. Overvåger I kontrolplansoperationer i jeres cloud-platform, eller kun endpoints? Hvis svaret er endpoints, har I en blind vinkel, der er præcis den, angriberne i denne sag udnyttede.

En penetrationstest kan afdække, om jeres cloud-miljø kan kompromitteres med platformens egne funktioner. En uafhængig cybersikkerhedsaudit viser, om jeres overvågning fanger det, der ligner normal drift, men ikke er det.

Hvornår testede I sidst, hvad der sker, når nogen ringer til jeres IT-support og beder om at få nulstillet en konto?

Har du brug for en penetrationstest eller en gennemgang af jeres cloud-sikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre gange på tretten måneder har hospitalerne i en af Danmarks største regioner aktiveret nødproceduren. To af gangene lå tre dage fra hinanden. Ingen af dem var et angreb. Første gang: Hele netværket nede I marts 2025 gik hele regionens interne netværk ned klokken...

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...