Cyberkriminelle kamuflerer sig som it-support
En ny rapport fra HP Wolf Security viser, at cyberkriminelle i stigende grad gemmer sig bag ægte, betroet software for at få kontrol over computere.
Vi er vant til at kunne kende en it-trussel, når vi ser den. Den mistænkelige mail, det ukendte program, den sære hjemmeside. Men den tryghed lader til at smuldre. En ny undersøgelse fra HP viser, hvordan cyberkriminelle i stigende grad iklæder sig de godes tøj og bruger ægte, velkendt software til at få adgang til vores computere, uden at hverken sikkerhedssystemer eller medarbejdere fatter mistanke.
- Det, der virkelig springer i øjnene, er, hvor let ægte og velkendt fjernadgangssoftware bliver vendt om og brugt som en åben dør for de cyberkriminelle. Når man kombinerer betroet software med gennemtænkt manipulation, der spiller på noget aktuelt som fx afslutningen på skatteåret, bliver det stadig sværere at gennemskue, hvad man kan og ikke kan stole på, siger Patrick Schläpfer, Principal Threat Researcher i HP Security Lab.
Hvem kan man egentlig stole på?
I de tilfælde, HP's sikkerhedseksperter har undersøgt i første kvartal af 2026, brugte de kriminelle ægte, officielt godkendt fjernadgangssoftware som ScreenConnect. Det er præcis den slags værktøjer, IT-afdelinger over hele landet bruger til at hjælpe medarbejdere på afstand.
Forskellen er, at de cyberkriminelle kobler computeren til deres egen konto. Resultatet er fuld adgang til maskinen, pakket ind i software, som ingen traditionel sikkerhedssoftware reagerer på, fordi programmet i sig selv er helt legitimt.
At det lykkes, fremgår sort på hvidt af tallene fra rapporten. Mindst 11 % af de mailbårne trusler i kvartalet slap forbi de etablerede mailfiltre. Og de hyppigste måder at levere skadelig software på var netop de filtyper, ingen studser over i en travl hverdag: komprimerede ZIP-arkiver toppede listen (40 %), tæt fulgt af helt almindelige programfiler (38 %).
Det klassiske it-forsvar er ikke længere nok
Angrebene begynder typisk med en phishingmail, der ser troværdig ud. I de undersøgte tilfælde brugte de cyberkriminelle blandt andet lokkemad knyttet til skatteårets afslutning samt falske downloads af kendte programmer til at narre folk til selv at installere fjernadgangssoftwaren.
Når den først er på plads, kan de gennemse filer, lede efter følsomme oplysninger og installere flere værktøjer. Og fordi programmet i sig selv er ægte og godkendt, har angrebet ikke de ”spor”, som sikkerhedssystemer normalt leder efter.
Udviklingen sætter det klassiske it-forsvar under pres. For når angrebene bygger på ægte, godkendt software og leveres i filtyper, der ligner hverdagen, kan man ikke længere fange en trussel ved at lede efter noget, der ser forkert ud. Det stiller krav om en anden tilgang, hvor man ikke kun forsøger at spotte det mistænkelige, men også begrænser, hvad et angreb overhovedet kan nå at gøre.
- De her angreb ligner ikke et overgreb udefra. De ligner en ganske almindelig arbejdsdag, hvor de smelter sammen med den normale IT-aktivitet og undgår de advarselstegn, vi forbinder med skadelig software. For at sikre fremtidens arbejdsliv og mindske risikoen bør virksomheder begrænse unødvendige rettigheder, styre hvilke programmer der må installeres, og afskærme risikable handlinger som downloads og ukendte links. Det er ikke længere nok at lede efter det mistænkelige, når lovlige værktøjer bliver lavet om til bagdøre, siger Alex Holland, Principal Threat Researcher i HP Security Lab.