Statshackere gemte usynlig server. Den var uopdaget i 393 dage

Statshackere gemte en skjult server i en virksomheds datacenter. Den kørte i 17 måneder. Og den var bygget til at geninstallere sig selv, hvis nogen fjernede den.

Det amerikanske cybersikkerhedsagentur udgav i december 2025 en fælles advarsel med den amerikanske efterretningstjeneste og canadisk efterretningstjeneste om sagen.

Fra webserver til hele datacentret

Angriberne brød ind via en interneteksponeret webserver. Derfra bevægede de sig til virksomhedens virtualiseringsstyringsplatform, det system der styrer alle virtuelle servere i datacentret.

Her installerede de en bagdør forklædt som en normal systemproces.

Den type virtualiseringsplatform bruges af mange danske IT-leverandører og hostingudbydere til at køre kunders servere. Men angrebskæden er ikke specifik for ét produkt. Ethvert virtualiseringsmiljø, hvor angriberen når styringsplatformen, giver samme adgang til alt, der kører under den.

Mønstret bag den er beskrevet under seksten sager om detektionstid og manglende logning.

Mere end aflytning

Angriberne nøjedes ikke med at lytte. De stjal komplette kopier af virtuelle servere for at udtrække passwords. De kompromitterede virksomhedens centrale brugerstyringssystem og eksporterede kryptografiske nøgler. De oprettede skjulte virtuelle maskiner, der ikke viste sig i administrationsoverblikket. Og de tunnelerede trafik videre til virksomhedens mailsystem for at læse mails og interne dokumenter.

Sikkerhedsforskere dokumenterede, at gruppen i ét tilfælde havde haft adgang siden slutningen af 2023. Andre analyser viser, at bagdøren i gennemsnit forblev uopdaget i 393 dage. En af grundene er, at virtualiseringsservere sjældent kører endpoint-beskyttelse. Angriberne vidste det og udnyttede det bevidst.

Spionage, ikke afpresning

Formålet var ikke afpresning. Det var spionage. Målene var juridiske firmaer, produktionsvirksomheder og teknologiselskaber. Alt tyder på, at gruppen indsamlede informationer, der tjener en fremmed stats interesser.

SAMSIK vurderer truslen fra cyberspionage mod Danmark som MEGET HØJ. SAMSIK skriver direkte, at særligt Rusland og Kina løbende retter cyberangreb mod danske organisationer. Alle sektorer kan komme i fremmede staters søgelys.

Vejen ind var åben

Hvordan angriberne først kom ind, er ikke fastslået. Men da de var inde, var vejen fra den interneteksponerede server til virksomhedens mest kritiske system åben. Det er den vej, der skal lukkes.

Tre ting du kan gøre nu

Spørg jeres IT-leverandør, hvilken virtualiseringsplatform de kører, hvem der har administratoradgang, og hvornår de sidst opdaterede. Hvis de ikke kan svare, er det i sig selv et svar. En leverandøraudit kan afdække, om jeres leverandør har styr på de systemer, der kører jeres data.

Bed om dokumentation for, at der ikke kører ukendte virtuelle maskiner i jeres miljø. Det amerikanske cybersikkerhedsagentur anbefaler regelmæssig scanning for uregistrerede virtuelle maskiner. En teknisk gennemgang kan identificere, om der kører noget i jeres miljø, som ikke burde være der.

Kræv netværkssegmentering mellem interneteksponerede systemer og interne servere. I den dokumenterede sag bevægede angriberne sig fra en webserver direkte til styringsplatformen. Den vej bør ikke være åben. En cybersikkerhedsaudit kan kortlægge, om jeres netværk er segmenteret korrekt.

Få en uafhængig gennemgang af jeres infrastruktur og leverandørsikkerhed. Ikke af den leverandør, der solgte jer løsningen, men af en erfaren ekstern specialist, der tør sige tingene, som de er.

Hvornår har I sidst fået foretaget en uvildig cybersikkerhedsaudit af en erfaren ekstern specialist, der tør sige tingene, som de er?

Har du brug for en uafhængig gennemgang af jeres datacenter og virtualiseringsmiljø? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...