Chat underminerer firmaers it-sikkerhed

Danske virksomheder er uforberedte på it-angreb, som kommer ind via de ansattes brug af chatprogrammer. Flere er allerede blevet ramt.

Et dansk it-sikkerhedsselskab har tæt på danmarksrekord i røde øren.

En ansat klikkede på et link i en chat-besked fra en god bekendt, men intet skete.

Kort tid efter indløb der imidlertid et lind strøm af henvendelser fra de andre på hans chat-kontaktliste. "Hvorfor sendte du os den besked?" lød det typiske spørgsmål.

Vor mand i sikkerhedsfirmaet var godt i gang med at smitte alle på sin kontaktliste ? kunder, leverandører, venner, familie ? med ondartet kode.

Smitte i fuld gang

Denne hændelse fra det virkelige liv er på ingen vis usædvanlig. Smitte via de små, øjeblikkelige chatbeskeder ? via instant messaging ? er i fuld gang. Det usædvanlige er imidlertid, at de fleste af landets virksomheder er lige så uforberedte på angreb via chat, som de var for ti år siden mod angreb via e-mails.

Sådan lyder vurderingen fra en række sikkerhedseksperter, som Computerworld har været i kontakt med.

Mens e-mailserveren er beskyttet som et fort, og e-mail-brug er reguleret af sikkerhedspolitikken, hersker der stadig wild west-tilstande for instant messaging. Det på trods af, at chat er overmåde populær blandt ansatte.

Hele 55 procent af små 6.000 læsere, der har svaret på et spørgeskema på Computerworld.dk, bruger chat-programmer på deres arbejds-pc'er.

Hurtig udbredelse

Selv om læsere af Computerworld.dk i sagens natur er mere interesserede i it end befolkningen generelt, vinder undersøgelsen genklang hos sikkerhedseksperterne.

? Virksomhederne har ikke forstået omfanget af brugen, og udbredelsen af IM-brugen sker langt hurtigere, end det skete med mail, hvor virksomhedens it-afdeling stort set altid måtte involveres, siger Steen Petersen, sikkerhedsarkitekt hos Ementor.

Hos eSec, der scanner mails for op mod 80 virksomheder, lyder samme vurdering:

? Vi kan se, at der er øget brug af chat på netværket, og at der er angreb, der lykkes ad den vej, fortæller administrerende direktør Ole Smitto.

Hos en af eSecs kunder kom smitten ind via MSN Messenger. En ansat blev mødt af en chatbesked fra en god ven, da han mandag morgen tændte for pc'en. "Tjek det her. Det er spændende som ind i h ...", lød essensen af den engelske tekst.

Men klikket på lænken inficerede brugerens pc med et stykke kode, som ikke alene slog antivirus fra, men også andre sikkerhedsrelaterede opdateringer. Kodens egentlige mission var imidlertid at åbne en "bagdør", så bagmanden kan overtage kontrollen med pc'en og måske bruge den som led i et koordineret kæmpeangreb.

? Brugeren trykkede på lænken, selv om den var på engelsk, fordi beskeden kom fra en person, han stoler på, siger Ole Smitto.

For stor tillid

Ifølge Ementors Steen Pedersen skyldes den uforsigtige omgang med instant messaging, at tilliden til den kommunikationsform endnu ikke har fået det knæk, som tilliden til e-mails for længst har fået.

? Oveni kommer, at vi efterhånden alle ved, at man ved e-mails kan spoofe ? altså gemme sig bag en tilforladelig afsender såsom en bank. Men det kan man endnu ikke med chat, siger Steen Pedersen til Computerworld.

Det har ikke været muligt for Computerworld at få nogen af de ramte firmaer til at stå frem. Enkelte firmaer har dog truffet deres forholdsregler gennem et klart forbud mod chatsoftware. Det gælder for eksempel revisions- og rådgivningsfirmaet KPMG, der til gengæld ser angreb hos sine kunder.

? Normen i den sikkerhedspolitik, som vi ser, er, at man skriver noget om e-mails, men langtfra altid noget om chat, fortæller Carsten Heilbuth, partner hos KPMG og øverste ansvarlige for it-sikkerhedsrådgivningen.

Denne artikel stammer fra fredagens trykte udgave af Computerworld, hvor du kan læse mere om sikkerhedsproblemerne ved instant messaging




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Hewlett-Packard ApS
Udvikling og salg af software, hardware, konsulentydelser, outsourcing samt service og support.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere