
Et fragtbrev fra en europæisk myndighed lander i indbakken hos jeres logistikchef og speditør. Den ene åbner dokumentet.
Herefter kopieres al virksomhedens mail til russisk militær.
Dokumenteret kampagne i 9 lande
Det er ikke et scenarie. Det er en dokumenteret kampagne.
I januar 2026 sendte Ruslands militære efterretningstjeneste mindst 29 mails til organisationer i ni europæiske lande på 72 timer. 35% af målene var transport- og logistikvirksomheder. 40% var forsvarsministerier.
Sagen her indgår i gennemgangen af de sager, hvor bruddet blev opdaget udefra.
Kompromitterede regeringskonti
Mailsene kom fra kompromitterede regeringskonti i andre lande. De lignede officielle henvendelser om våbensmugling, militære kurser og vejrvarsler.
Dokumenterne var formateret med myndighedslogoer og brevhoveder.
Ingen klik. Ingen advarsel.
Når modtageren åbnede dokumentet, aktiverede det en sårbarhed i Microsoft Office automatisk. Ingen makroadvarsel. Intet klik.
Microsoft havde udsendt en nødopdatering, men ifølge sikkerhedsanalytikere havde angriberne våbengjort sårbarheden inden for 48 timer.
Bagdør i Outlook
Derefter installerede angrebet en bagdør i Outlook.
Bagdøren videresendte automatisk al indgående mail til to mailadresser kontrolleret af russisk efterretningstjeneste. Indbakke, Kladder, Uønsket post. Op til 10 mails per mappe per kørsel.
Den slettede sine egne spor fra Sendt post.
Hvilke versioner er ramt
Sårbarheden rammer desktop-versioner af Microsoft 365, Office 2016, 2019, 2021 og 2024.
Bruger I kun Outlook i browseren, er I ikke sårbare over for dette angreb. Men de fleste virksomheder bruger desktop-apps.
Office 2021 og nyere fik en automatisk rettelse, men den kræver genstart af Outlook. Office 2016 og 2019 kræver manuel opdatering.
Del af flerårig kampagne
Kampagnen er ifølge sikkerhedsanalytikere og Ukraines nationale cybersikkerhedscenter attributeret til en enhed under russisk militær efterretningstjeneste.
Den bygger videre på en flerårig spionagekampagne dokumenteret i en fælles advisory fra 21 efterretningstjenester i 11 lande i maj 2025. Danmark er medunderskriver.
Advisoryen fastslår, at russisk efterretningstjeneste siden 2022 systematisk har angrebet virksomheder involveret i transport af hjælp til Ukraine. Alle transportformer: luft, sø og jernbane.
Danmark er et mål
Danmark er blandt de allerstørste Ukraine-støtter målt i forhold til landets størrelse. Danske transport- og logistikvirksomheder opererer i de samme europæiske forsyningskæder.
Styrelsen for Samfundssikkerhed vurderer cyberspionage-truslen fra Rusland som meget høj.
Tre ting du kan gøre nu
Spørg jeres IT-leverandør om nødopdateringen er installeret, og få det bekræftet skriftligt. Bruger I Office 2016 eller 2019, kræver det en manuel opdatering. Automatiske opdateringer dækker ikke alle versioner.
Blokér automatisk indlæsning af eksternt indhold i Office-dokumenter. Det er den mekanisme angriberne brugte. Microsoft har en specifik hærdning, der lukker dette angreb.
Tjek jeres mail for videresendelsesregler I ikke selv har oprettet. Har nogen ændret mailbox-tilladelser eller oprettet automatiske videresendelser? Det er præcis det, denne bagdør gør.
Læser nogen med?
Angriberne fik ikke adgang ved at hacke sig ind. De fik adgang, fordi nogen åbnede et dokument, der så officielt ud.
Ingen alarm. Ingen advarsel. Bare en bagdør, der stille kopierede alt.
Få tjekket jeres mailsikkerhed
En teknisk sikkerhedsgennemgang tjekker, om nødopdateringen er installeret, om jeres Office-opsætning er hærdet, og om der findes videresendelsesregler, I ikke selv har oprettet.
Et leverandøraudit afslører, om jeres IT-leverandør har styr på patching af Office-sårbarheder, eller om kritiske opdateringer venter på næste servicebesøg.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de spor, en bagdør efterlader.
29 mails. 72 timer. 9 lande. Transport og logistik var målet. Er jeres Office opdateret?
Har du brug for at få tjekket jeres mailsikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




