
Mere end 50% af alle cloudløsninger i Danmark kører på VMware.
Lige nu udnyttes en sårbarhed aktivt, som blev patchet i 2024. Mere end halvandet år er lang tid.
For hackere er det en invitation.
Aktiv udnyttelse bekræftet
Den 24. januar tilføjede amerikanske CISA sårbarheden CVE-2024-37079 i VMware vCenter Server til deres katalog over aktivt udnyttede sårbarheder. Broadcom, der står bag brandet VMware, bekræfter, at angribere allerede udnytter den.
Severity-scoren er 9,8 ud af 10.
Hvorfor det er relevant for danske virksomheder
VMware vCenter er hjørnestenen i mange virtualiseringsmiljøer. Én kompromitteret vCenter-server giver potentielt adgang til samtlige virtuelle maskiner i miljøet.
Mail, fildrev, ERP, kundedatabase. Alt sammen.
Når vCenter er kompromitteret, kan angriberne kryptere alle virtuelle maskiner samtidig. Det er ikke “bare” én server, der går ned. Det er hele virksomheden. Produktion, ordrehåndtering, kundeservice. Alt stopper på samme tid.
Det gælder også SMV’er
Det gælder både store virksomheder, der selv driver deres miljøer, og SMV’er, der har outsourcet til en IT-leverandør.
Danish Cloud Community vurderer, at over halvdelen af danske cloudløsninger helt eller delvist anvender VMwares software.
Problemet er, at mange SMV’er ikke ved, hvad deres IT-leverandør kører på. Eller hvornår det sidst blev opdateret.
Ransomware går efter infrastrukturen
Sikkerhedsfirmaet Huntress dokumenterede i december, at ransomware-angreb rettet mod virtualiseringsplatforme steg fra 3% til 25% af alle krypteringsangreb i anden halvdel af 2025. Akira-gruppen driver primært den udvikling.
Mønsteret er tydeligt. Angriberne går ikke længere kun efter de enkelte computere. De går efter infrastrukturen, der styrer alt andet.
Danske virksomheder halter bagefter
IT-Branchen vurderer, at 40% af danske SMV’er har et sikkerhedsniveau, der ikke matcher deres risikoprofil. Og 15% undlader helt basale tiltag som systemopdateringer.
Styrelsen for Samfundssikkerhed vurderer truslen fra cyberkriminalitet i Danmark som MEGET HØJ. Virtualiseringsplatforme er blevet et foretrukket mål.
Tre ting du kan gøre i denne uge
Spørg din IT-leverandør direkte. “Er vores VMware-miljø patchet mod CVE-2024-37079?” Kræv dokumentation, ikke bare et “ja”. Bed om at se patch-status. Hvis de ikke kan levere det, har I et problem.
Tjek adgangsstyringen. vCenter bør aldrig være tilgængeligt fra det generelle netværk. Administrative konti bør være dedikerede, ikke jeres domæneadmin. Hvis de samme credentials giver adgang til både mail og vCenter, er I ét password fra katastrofe.
Test backup af virtuelle maskiner. Kan I faktisk gendanne hele miljøet? Ransomware går målrettet efter backup-systemer først. Jeres backup bør være fysisk adskilt fra de kørende servere. Ellers er det ikke backups. Kun ubrugelige kopier.
En patch burde ikke være en trussel
En patch, der er mere end halvandet år gammel, burde ikke være en aktiv trussel.
Men det er den.
Få en uafhængig vurdering
En teknisk sikkerhedsgennemgang afslører, om jeres VMware-miljø er patchet og korrekt konfigureret. Ikke hvad jeres IT-leverandør siger, men hvad der faktisk er tilfældet.
Et leverandøraudit kortlægger, om jeres IT-leverandør lever op til de sikkerhedsstandarder, I forventer. Deres forsømmelser kan blive jeres katastrofe.
Og en cybersikkerhedsaudit giver jer det samlede billede. Ikke af jeres IT-leverandør, der har en interesse i at sige, at alt er fint, men af en uafhængig specialist, der tør sige tingene, som de er.
Hvornår fik I sidst nogen til at kigge jeres IT-leverandør over skulderen?
Har du brug for at vide, om jeres virtualiseringsmiljø er sikkert? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



