Jeres antivirus er ikke garanteret. Det er officiel politik.

Jeres medfølgende antivirus er ikke klassificeret som et produkt, leverandøren er forpligtet til at rette. Tre angrebsværktøjer udnyttede det. 34 dage med åbne huller.

Jeres medfølgende antivirus er ikke klassificeret som et produkt, leverandøren er forpligtet til at lukke sikkerhedshuller i. Det er ikke en fortolkning. Det er den officielle politik.

To kategorier, to løfter

Den dominerende styresystemleverandør opdeler sine sikkerhedsfunktioner i to kategorier i et offentligt dokument. Første kategori omfatter funktioner som diskkryptering og sikker opstart. Finder nogen en vej udenom, er leverandøren forpligtet til at udsende en rettelse.

Anden kategori kalder leverandøren “defense in depth”. Funktioner der giver ekstra beskyttelse, men som leverandøren ikke garanterer. Den antivirusløsning, der følger gratis med alle installationer, står i anden kategori. Leverandørens svar på en rapporteret omgåelse: “Ikke en overskridelse af en sikkerhedsgrænse.”

Tre angrebsværktøjer, ét standardlogin

I sidste måned frigav en sikkerhedsforsker tre angrebsværktøjer rettet mod antivirusløsningen. Det første giver en angriber fuld lokal systemadgang via løsningens egen oprydningsproces. Det andet opnår det samme via cloud-beskyttelsen. Det tredje stopper antivirusens opdateringer stille, mens dashboardet fortsat viser, at alt er i orden.

Alle tre kræver kun en standardbrugerkonto.

34 dage med åbne huller

Leverandøren rettede det første værktøj den 14. april. De to øvrige blev først rettet den 20. maj. 34 dage med dokumenterede og aktivt udnyttede sårbarheder. Både et uafhængigt sikkerhedsfirma og den amerikanske cybersikkerhedsmyndighed bekræftede aktiv udnyttelse.

Angrebskæden var dokumenteret: Brug det ene værktøj til at opnå forhøjede rettigheder, brug derefter det tredje til at blinde endpoint-beskyttelsen. Hver eneste dokumenteret sag startede med en kompromitteret VPN-konto uden multifaktor-godkendelse.

Ikke angribere udefra. Leverandørens egen politik.

Trusler, der omgår antivirus udefra, er velkendte. Men denne sag handler om noget andet. Den handler om, at leverandørens egen kategorisering eksplicit siger, at det produkt, de fleste organisationer stoler på som deres primære forsvar, ikke er garanteret at beskytte dem.

Dashboardet viser grønt. Opdateringerne er stoppet. Og leverandøren kalder det korrekt adfærd inden for deres egen politik.

Tre ting at gøre nu

Afklar om I stoler udelukkende på den medfølgende løsning. Spørg jeres IT-leverandør: Har vi dedikeret endpoint-sikkerhed med aktiv overvågning, eller hviler vores forsvar på et produkt, der ikke er garanteret?

Tjek om antivirusopdateringerne reelt kører. Et af de tre angrebsværktøjer virkede ved at blokere signatur-opdateringer, mens systemet rapporterede fuld beskyttelse. Kræv dokumentation for, at definitionerne faktisk opdateres på alle maskiner.

Gennemgå jeres VPN-adgange. Alle dokumenterede angreb startede med en kompromitteret konto uden multifaktor-godkendelse. Fjern ubrugte konti og aktivér den stærkeste godkendelse på alle aktive.

En penetrationstest kan vise, om jeres endpoint-beskyttelse rent faktisk stopper en angriber, eller om den kan omgås med de metoder, der allerede er offentliggjort. En uafhængig cybersikkerhedsaudit afslører, om jeres forsvar hviler på antagelser, leverandøren selv ikke deler.

Hvornår testede I sidst, om jeres antivirus faktisk stopper et angreb, i stedet for bare at rapportere at alt er i orden?

Har du brug for en penetrationstest eller en gennemgang af jeres endpoint-sikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre nedbrud på tretten måneder. Ingen var et angreb

Tre gange på tretten måneder har hospitalerne i en af Danmarks største regioner aktiveret nødproceduren. To af gangene lå tre dage fra hinanden. Ingen af dem var et angreb. Første gang: Hele netværket nede I marts 2025 gik hele regionens interne netværk ned klokken...

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...