
Producenten af et af verdens mest udbredte fjernadgangsværktøjer blev hacket via en medarbejderkonto. Ikke en avanceret sårbarhed. Ikke en sofistikeret exploit. Et stjålet login. Samme type værktøj sidder på tusindvis af danske servere og arbejdspladser.
Producenten selv kompromitteret
Leverandøren meddelte, at kundedata ikke var berørt. Men pointen er en anden. Hvis producenten af værktøjet kan kompromitteres via en helt ordinær konto, hvad siger det om den tillid, I lægger i jeres leverandørs identitetsstyring?
Angrebet blev tilskrevet en russisk statslig efterretningsenhed. De brugte ingen avanceret teknik. Bare en konto, der gav adgang.
Tre værktøjer, samme misbrug
Den amerikanske cybersikkerhedsmyndighed, det føderale politi og en tværstatslig analyseenhed har i en fælles vejledning navngivet tre af de mest udbredte fjernadgangsværktøjer som kanaler, der aktivt misbruges af ransomware-grupper til at etablere vedvarende adgang. Ikke som sårbarheder i softwaren. Som legitime kanaler, angriberne kan gå direkte ind ad.
Én dør ind, mange ofre ud
I 2025 dokumenterede den amerikanske myndighed et konkret mønster. En ransomware-gruppe udnyttede en sårbarhed i et fjernadgangsværktøj hos en amerikansk serviceudbyder. Derfra rullede de ransomware ud til udbyderens kunder via præcis den kanal, der var tiltænkt support. Dobbelt afpresning. Én indgang, mange ofre.
Mønsteret gentager sig. Et fjernadgangsværktøj sidder permanent på serveren og lytter. Det går uden om firewallen. Og hvis det autentificerer via leverandørens egen konto, kan I hverken se, hvem der logger ind, auditere hvad de laver, eller lukke adgangen. I har lånt jeres tillidsgrænse ud til en tredjepart, I ikke kontrollerer.
17 procent af danske ledelser tager ikke stilling
SAMSIK’s analyse af over 4.500 danske SMV’er viser, at 17 procent af ledelserne ikke eller kun i lav grad tager stilling til IT-sikkerhed. Den tyske forbundsmyndighed for informationssikkerhed konstaterer det samme mønster: Den der kun passer sin egen firewall, men ikke stramt styrer tredjepartsadgang, bygger en ubevidst genvej for angribere.
Tre ting at gøre nu
Kortlæg hvilke fjernadgangsagenter der sidder på jeres servere og arbejdspladser. Tjek, hvis konto der autentificerer dem. Hvis svaret er “leverandørens”, ved I, hvor døren er.
Kræv at leverandørens adgang kører via jeres egen identitetsstyring. Med jeres multifaktor-godkendelse. Så er det jer, der kan se, logge og trække stikket.
Test det. Afbryd en leverandørs adgang og tjek, om I har log over, hvad de har lavet de seneste 30 dage. Kan I ikke det, har I en blind vinkel, der bør lukkes, før nogen udnytter den.
Et leverandøraudit kan afdække, hvilke fjernadgangsværktøjer der sidder i jeres infrastruktur, hvem der har adgang gennem dem, og om I kan lukke den. En penetrationstest viser, om en angriber kan bruge leverandørkanalen til at nå jeres kritiske systemer.
Hvornår fik I sidst en uafhængig specialist til at kortlægge, hvilke fjernadgangsværktøjer der faktisk sidder på jeres servere, og om I overhovedet kan lukke adgangen?
Har du brug for et leverandøraudit eller en gennemgang af jeres tredjepartsadgang?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



