Statshackere gemte en skjult server i en virksomheds datacenter. Den kørte i 17 måneder. Og den var bygget til at geninstallere sig selv, hvis nogen fjernede den.
Det amerikanske cybersikkerhedsagentur udgav i december 2025 en fælles advarsel med den amerikanske efterretningstjeneste og canadisk efterretningstjeneste om sagen.
Fra webserver til hele datacentret
Angriberne brød ind via en interneteksponeret webserver. Derfra bevægede de sig til virksomhedens virtualiseringsstyringsplatform, det system der styrer alle virtuelle servere i datacentret.
Her installerede de en bagdør forklædt som en normal systemproces.
Den type virtualiseringsplatform bruges af mange danske IT-leverandører og hostingudbydere til at køre kunders servere. Men angrebskæden er ikke specifik for ét produkt. Ethvert virtualiseringsmiljø, hvor angriberen når styringsplatformen, giver samme adgang til alt, der kører under den.
Mønstret bag den er beskrevet under seksten sager om detektionstid og manglende logning.
Mere end aflytning
Angriberne nøjedes ikke med at lytte. De stjal komplette kopier af virtuelle servere for at udtrække passwords. De kompromitterede virksomhedens centrale brugerstyringssystem og eksporterede kryptografiske nøgler. De oprettede skjulte virtuelle maskiner, der ikke viste sig i administrationsoverblikket. Og de tunnelerede trafik videre til virksomhedens mailsystem for at læse mails og interne dokumenter.
Sikkerhedsforskere dokumenterede, at gruppen i ét tilfælde havde haft adgang siden slutningen af 2023. Andre analyser viser, at bagdøren i gennemsnit forblev uopdaget i 393 dage. En af grundene er, at virtualiseringsservere sjældent kører endpoint-beskyttelse. Angriberne vidste det og udnyttede det bevidst.
Spionage, ikke afpresning
Formålet var ikke afpresning. Det var spionage. Målene var juridiske firmaer, produktionsvirksomheder og teknologiselskaber. Alt tyder på, at gruppen indsamlede informationer, der tjener en fremmed stats interesser.
SAMSIK vurderer truslen fra cyberspionage mod Danmark som MEGET HØJ. SAMSIK skriver direkte, at særligt Rusland og Kina løbende retter cyberangreb mod danske organisationer. Alle sektorer kan komme i fremmede staters søgelys.
Vejen ind var åben
Hvordan angriberne først kom ind, er ikke fastslået. Men da de var inde, var vejen fra den interneteksponerede server til virksomhedens mest kritiske system åben. Det er den vej, der skal lukkes.
Tre ting du kan gøre nu
Spørg jeres IT-leverandør, hvilken virtualiseringsplatform de kører, hvem der har administratoradgang, og hvornår de sidst opdaterede. Hvis de ikke kan svare, er det i sig selv et svar. En leverandøraudit kan afdække, om jeres leverandør har styr på de systemer, der kører jeres data.
Bed om dokumentation for, at der ikke kører ukendte virtuelle maskiner i jeres miljø. Det amerikanske cybersikkerhedsagentur anbefaler regelmæssig scanning for uregistrerede virtuelle maskiner. En teknisk gennemgang kan identificere, om der kører noget i jeres miljø, som ikke burde være der.
Kræv netværkssegmentering mellem interneteksponerede systemer og interne servere. I den dokumenterede sag bevægede angriberne sig fra en webserver direkte til styringsplatformen. Den vej bør ikke være åben. En cybersikkerhedsaudit kan kortlægge, om jeres netværk er segmenteret korrekt.
Få en uafhængig gennemgang af jeres infrastruktur og leverandørsikkerhed. Ikke af den leverandør, der solgte jer løsningen, men af en erfaren ekstern specialist, der tør sige tingene, som de er.
Hvornår har I sidst fået foretaget en uvildig cybersikkerhedsaudit af en erfaren ekstern specialist, der tør sige tingene, som de er?
Har du brug for en uafhængig gennemgang af jeres datacenter og virtualiseringsmiljø? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




