Sikkerhedsbranchen er på vagt på grund af et sikkerhedshul, der for nu 17 dage siden blev rapporteret til Microsoft, uden at der foreligger en rettelse.
En ondsindet person kan bruge hullet til at lokke brugere ind på sin hjemmeside og derfra automatisk installere og køre et hvilket som helst program på brugerens computer.
- Vedkommende bestemmer selv, hvad programmet skal indeholde. Det svarer til, at vi nu har en tom lastbil, der kører afsted, og en hacker kan selv bestemme, om der skal dynamit eller anden sprængstof om bord, siger Christian Ehlers Mikkelsen, teknisk direktør i selskabet Dansk Institut for Netsikkerhed.
Udover at blive brugt til et bredt angreb på computer-brugere kan hullet også udnyttes til et målrettet angreb.
- En hacker kan sende en e-mail til en direktør og skrive, at han skal klikke på et link for at læse en artikel, der er skrevet om hans firma. Når han klikker, har hackeren automatisk installeret et program, uden at direktøren nogensinde vil opdage det, siger Christian Ehlers Mikkelsen.
Programmet kan eksempelvis indeholde en keylogger, der registrerer alle direktørens tastetryk, og dermed kan hackeren få adgang til fortrolige oplysninger om direktøren og hans virksomhed.
Første brugere er ramt
Onsdag kunne internationale nyhedstjenester berette om de første tilfælde, hvor brugere utilsigtet har fået installeret programmer på deres computere.
Sikkerhedsfirmaet Esec fortæller om en bruger, der via den type programmer har fået stjålet informationer fra Windows' såkaldte registry, hvor der lå oplysninger om brugernavn og password for en konto hos internetudbyderen AOL.
Brugeren opdagede det, da han modtog en e-mail, som bad ham bekræfte ændringer i kontoen, som han ikke selv havde lavet.
- Vores erfaring viser, at når først den type personer har fundet ud af, hvordan de skal udnytte hullerne, så går der kun mellem to og syv dage, før problemerne tager fart, siger Christian Ehlers Mikkelsen.
Da Microsoft ikke har udsendt en fejlrettelse til hullet, kan brugerne ikke opdatere sig ud af faren.
Pas på med webmail
Christian Ehlers Mikkelsen opfordrer til, at virksomhedernes sikkerhedsansvarlige opdrager brugerne til ikke at klikke på de links, de ikke har tillid til.
Hvis et ondsindet program modtages per e-mail, vil det også blive installeret og kørt, hvis e-mailen læses via en browser. Det er der mange medarbejdere, der dagligt gør fra deres arbejds-pc.
- Sig lige til dem, at de skal lade være med at bruge web-mail indtil tirsdag i næste uge, opfordrer Christian Ehlers Mikkelsen.
Ældre versioner af e-mail-programmet Microsoft Outlook 98 og 2000 er også ramt af hullet. Her har Microsoft dog udsendt en fejlrettelse, men det er langt fra alle, der har installeret den.