Fjernadgangsværktøj hacket via medarbejderkonto.

Fjernadgangsværktøjer går uden om firewallen. Hvis de autentificerer via leverandørens konto, kan I hverken se, logge eller lukke adgangen.

Producenten af et af verdens mest udbredte fjernadgangsværktøjer blev hacket via en medarbejderkonto. Ikke en avanceret sårbarhed. Ikke en sofistikeret exploit. Et stjålet login. Samme type værktøj sidder på tusindvis af danske servere og arbejdspladser.

Producenten selv kompromitteret

Leverandøren meddelte, at kundedata ikke var berørt. Men pointen er en anden. Hvis producenten af værktøjet kan kompromitteres via en helt ordinær konto, hvad siger det om den tillid, I lægger i jeres leverandørs identitetsstyring?

Angrebet blev tilskrevet en russisk statslig efterretningsenhed. De brugte ingen avanceret teknik. Bare en konto, der gav adgang.

Tre værktøjer, samme misbrug

Den amerikanske cybersikkerhedsmyndighed, det føderale politi og en tværstatslig analyseenhed har i en fælles vejledning navngivet tre af de mest udbredte fjernadgangsværktøjer som kanaler, der aktivt misbruges af ransomware-grupper til at etablere vedvarende adgang. Ikke som sårbarheder i softwaren. Som legitime kanaler, angriberne kan gå direkte ind ad.

Én dør ind, mange ofre ud

I 2025 dokumenterede den amerikanske myndighed et konkret mønster. En ransomware-gruppe udnyttede en sårbarhed i et fjernadgangsværktøj hos en amerikansk serviceudbyder. Derfra rullede de ransomware ud til udbyderens kunder via præcis den kanal, der var tiltænkt support. Dobbelt afpresning. Én indgang, mange ofre.

Mønsteret gentager sig. Et fjernadgangsværktøj sidder permanent på serveren og lytter. Det går uden om firewallen. Og hvis det autentificerer via leverandørens egen konto, kan I hverken se, hvem der logger ind, auditere hvad de laver, eller lukke adgangen. I har lånt jeres tillidsgrænse ud til en tredjepart, I ikke kontrollerer.

17 procent af danske ledelser tager ikke stilling

SAMSIK’s analyse af over 4.500 danske SMV’er viser, at 17 procent af ledelserne ikke eller kun i lav grad tager stilling til IT-sikkerhed. Den tyske forbundsmyndighed for informationssikkerhed konstaterer det samme mønster: Den der kun passer sin egen firewall, men ikke stramt styrer tredjepartsadgang, bygger en ubevidst genvej for angribere.

Tre ting at gøre nu

Kortlæg hvilke fjernadgangsagenter der sidder på jeres servere og arbejdspladser. Tjek, hvis konto der autentificerer dem. Hvis svaret er “leverandørens”, ved I, hvor døren er.

Kræv at leverandørens adgang kører via jeres egen identitetsstyring. Med jeres multifaktor-godkendelse. Så er det jer, der kan se, logge og trække stikket.

Test det. Afbryd en leverandørs adgang og tjek, om I har log over, hvad de har lavet de seneste 30 dage. Kan I ikke det, har I en blind vinkel, der bør lukkes, før nogen udnytter den.

Et leverandøraudit kan afdække, hvilke fjernadgangsværktøjer der sidder i jeres infrastruktur, hvem der har adgang gennem dem, og om I kan lukke den. En penetrationstest viser, om en angriber kan bruge leverandørkanalen til at nå jeres kritiske systemer.

Hvornår fik I sidst en uafhængig specialist til at kortlægge, hvilke fjernadgangsværktøjer der faktisk sidder på jeres servere, og om I overhovedet kan lukke adgangen?

Har du brug for et leverandøraudit eller en gennemgang af jeres tredjepartsadgang?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...

Danske virksomheder laver mere it-sikkerhed selv. Er det en plan?

Danske virksomheder laver mere it-sikkerhed selv. Er det en plan?

Danske virksomheder køber mindre it-sikkerhed udefra og laver mere selv. Blandt de mindste er andelen steget fra 45 til 55 procent på ét år. Spørgsmålet er, om det var en beslutning. Tallene Ifølge officiel statistik brugte halvdelen af danske virksomheder med mindst...