Monthly Archives: October 2014

Forsvarets Efterretningstjeneste: Denne type it-angreb er den største trussel lige nu – otte it-advarsler fra efterretningstjenesten

APT – Den største trussel i cyberspace

Advanced Persistent Threat er en særligt avanceret, målrettet og vedholdende form for hackerangreb.

Et APT-angreb kræver en organisation med tilstrækkelig økonomi og konkret teknisk viden om det mål, som organisationen ønsker at kompromittere. APT-grupperne bruger altså omfattende planlægning og mange ressourcer på at skaffe sig adgang til et givet netværk.

Formålet med APT-angreb er spionage, herunder industrispionage. Grupperne opererer ud fra forskellige målsætninger. Det kan være at indhente oplysninger af politisk og strategisk interesse, men også informationer om danske og udenlandske virksomheders udvikling og forskning.

Angriberne er vedholdende og vil ofte arbejde med et spionagemål i årevis. De kan søge at skaffe sig adgang på en række forskellige måder, og er de først inde, kan de operere skjult gennem lang tid. Hvis ofret finder og stopper en kompromittering, vil angriberne arbejde aktivt for at kompromittere netværket igen.


Efterretningsmæssig Risikovurdering 2014, Forsvarets Efterretningstjeneste

Gratis konference om ATP-angreb

Vil du vide mere om hvordan du forbereder dig på, opdager og bekæmper de avancerede Advanced Persistent Threat-angreb, så bør du tilmelde dig Computerworlds gratis APT-konference d. 9. december i København.

Du kan læse mere om konferencen her – og reservere din plads med det samme

“Spionage mod statslige institutioner og danske virksomhe­der via internettet udgør fortsat den alvorligste cybertrus­sel mod Danmark. Truslen er særlig alvorlig fra statslige eller statsstøttede angreb i form af såkaldte Advanced Per­sistent Threats (APT).”.

Sådan indleder Forsvarets Efterretningstjeneste den it-mæssige del af tjenestens netop udgivne rapport Risikovurdering 2014, hvor afsnittet “Cybertruslen og spionage via internettet” indgår.

Du kan hente og selv læse hele rapporten her

Her advarer efterretningstjenesten særligt imod de såkaldte APT-angreb, fordi de er kendetegnede ved at være både meget målrettede og meget vedholdende.

Samtidig er der ikke tale om tilfældige unge på et drengeværelse et sted, men derimod om en meget mere professionel og dedikeret trussel.

Eller som det lyder i rapporten: “Et APT-angreb kræver en organisation med tilstrækkelig økonomi og konkret teknisk viden om det mål, som organisationen ønsker at kompromittere. APT-grupperne bruger altså omfattende planlægning og mange ressourcer på at skaffe sig adgang til et givet netværk.”.

Målet er, ifølge Forsvarets Efterretningstjeneste at “… spionere og stjæle dansk intellektuel ejendom og forretningshemmeligheder såsom forretningsplaner, forskningsresultater og teknisk specialviden”.

Rapporten slår samtidig en række andre pointer omkring de farlige angreb fast:

Annonce:


- Der er i 2013-2014, i Danmark, konstateret flere alvorlige hændelser forårsaget af APT-grupper. Angrebene har været rettet både mod offentlige myndigheder og private virksomheder.

- APT-grupperne går særligt efter virksomheder, som udvikler avanceret elektronik, telekommunikation- og it-sikkerhed samt medicinal-, forsvars- og flyindustrien.

- Forsvarets efterretningstjeneste anser det som “meget sandsynligt” at spionage via internettet vil vokse.

- Hackerværktøjer til DDoS-angreb (Distributed Denial of Service) er frit tilgængelige på nettet, men de bruges primært til politiske eller økonomisk begrunde angreb drevet af såkaldte hacktivister.

- Risikoen for at blive hacket er generelt stigende. Det skyldes den stigende andel af forbundne enheder til internettet – og mellem 25 og 50 mia enheder vil være koblet på nettet i 2020.

- Mobile enheder er i fokus hos hackerne og Forsvarets Efterretningstjenester gør opmærksom på, at der er en markant stigning i malware, som er målrettet mobile styresystemer. I spionagesammenhæng er særligt kamera og mikrofon i de mobile enheder målet for hackerne.

- Insidere i din virksomhed eller organisation er fortsat en trussel. Det er både i form af medarbejdere, som ikke overholder virksomhedens it-standarder – men også det faktum, at it-kriminelle bliver stadig bedre til at udgive sig for at være legitime modtagere af sensitiv information.

- Du bør være opmærksom på Supply chain threat, hvor der allerede i produktionen af hardware eller softwaren indbygges malware. Dermed kan en ondsindet aktør aflytte, stoppe eller kontrollere en proces via internettet. Forsvarets Efterretningstjeneste gør i den forbindelse opmærksom på, at hard- og software i dag ofte er så komplekst, at selv store virksomheder og organisationer kan have svært ved at beskytte sig mod supply chain threats.


Kom med på gratis konference om hvordan du beskytter dig mod APT-angreb

Vil du vide mere om hvordan du forbereder dig på, opdager og bekæmper de avancerede Advanced Persistent Threat-angreb, så bør du tilmelde dig Computerworlds gratis APT-konference d. 9. december i København.

Her kan du blandt andet møde Ebbe B. Petersen, chef for GovCERT, Center for Cybersikkerhed hos Forsvarets Efterretningstjeneste. 

Du kan læse mere om konferencen her – og reservere din plads med det samme.

Du kan også bruge en formiddag på at høre fem løsninger på sikkerhedsproblemerne i din virksomhed på Computerworlds gratis HowTo-møde 11. november i København eller 13. november i Århus.

Posted in computer.

It-bøvl bremser udbetalingen af oktober-lønnen for massevis af danskere

For størstedelen af danskere er månedens højdepunkt nok lønningsdag.

Desværre må rigtig mange se langt efter lønchecken i dag.

Det er blandt andet kunderne i Nordea, der ikke har fået overført penge i nattens løb.

Læs Nets kommentar klokken 10:45: Nets efter manglende lønudbetalinger: En kompleks sag.

“Vores teknikere arbejder på at få det løst, men vi kan endnu ikke sige, hvornår lønnen bliver tilgængelig,” siger Stephan Ghisler-Solvang, der er pressechef i Nordea, til DR Nyheder.

Ifølge flere Facebook-opdateringer har Danske Banks kunder angiveligt også problemer med at få pengene overført til de korrekte konti.

Nets kender ikke antallet
Det er som bekendt Nets, der skal holde styr på it-infrastrukturen, men her er man endnu ikke helt sikker på hvor mange danskere, der er blevet berørt af uheldet.

Problemet består ifølge en pressemedarbejder i Nets af en forsinkelse i de it-systemer, der skal sørge for, at transaktionerne bliver gennemført.

Knuderne på tråden skulle dog være løst.

“Problemet er løst, men det har givet forsinkelser i forhold til lønudbetalingen flere steder. Vi forventer, at tingene kører igen, så lønnen skulle være på vej,” det fortæller Michael Juul Ruggard, der er pressemand i Nets, til DR Nyhederne.

Ifølge Nets er pengene altså på vej til din konto i løbet af dagen.

Læs også:
Tidligere KMD-boss skal sælge lønsystemer

Nets skal betale dummebøde for langvarigt nedbrud

Nets tavs efter mega-nedbrud

Posted in computer.

It-bøvl bremser udbetalingen af oktober-lønnen for massevis af danskere

For størstedelen af danskere er månedens højdepunkt nok lønningsdag.

Desværre må rigtig mange se langt efter lønchecken i dag.

Det er blandt andet kunderne i Nordea, der ikke har fået overført penge i nattens løb.

Læs Nets kommentar klokken 10:45: Nets efter manglende lønudbetalinger: En kompleks sag.

“Vores teknikere arbejder på at få det løst, men vi kan endnu ikke sige, hvornår lønnen bliver tilgængelig,” siger Stephan Ghisler-Solvang, der er pressechef i Nordea, til DR Nyheder.

Ifølge flere Facebook-opdateringer har Danske Banks kunder angiveligt også problemer med at få pengene overført til de korrekte konti.

Nets kender ikke antallet
Det er som bekendt Nets, der skal holde styr på it-infrastrukturen, men her er man endnu ikke helt sikker på hvor mange danskere, der er blevet berørt af uheldet.

Problemet består ifølge en pressemedarbejder i Nets af en forsinkelse i de it-systemer, der skal sørge for, at transaktionerne bliver gennemført.

Knuderne på tråden skulle dog være løst.

“Problemet er løst, men det har givet forsinkelser i forhold til lønudbetalingen flere steder. Vi forventer, at tingene kører igen, så lønnen skulle være på vej,” det fortæller Michael Juul Ruggard, der er pressemand i Nets, til DR Nyhederne.

Ifølge Nets er pengene altså på vej til din konto i løbet af dagen.

Læs også:
Tidligere KMD-boss skal sælge lønsystemer

Nets skal betale dummebøde for langvarigt nedbrud

Nets tavs efter mega-nedbrud

Posted in computer.

Høje priser i Danmark? Internet er billigere i Sverige, Finland og 41 andre lande

Gentagende gange har danske internet-forbrugere lagt ører og øjne til, at prisen på det danske bredbåndsmarked er historisk lav grundet hård konkurrence her til lands.

Priserne for adgang til nettet og danskernes abonnementspriser hører dog langtfra til de billigste i verden – eller i Europa og Norden for den sags skyld.

Danmark er således rangeret på en 44. plads over tilslutningspris på bredbånd, mens vores gennemsnitlige abonnementspriser ligger på 25. pladsen over en liste på 82 lande, som bredbåndsstatistik-selskabet Point Topic har begået.

Point Topic har målt bredbåndstjenester fra 279 operatører i knap 3.000 husstande i tredje kvartal af 2014.

Listen er toppet af Makedonien, som er billigst på både tilslutning og abonnement, mens Qatar er dyrest på tilslutningen, og Bolivia har de dyreste abonnementer.

Kan det blive billigere?
Lande som Sverige, Finland, Frankrig og Storbritannien har lavere priser end Danmark på både tilslutning og gennemsnitlige abonnementspriser.

Derfor har Computerworld spurgt direktør Jakob Willer hos Teleindustrien, som er teleselskabernes branchesamarbejde, om der er rum for, at priserne kan presses yderligere ned i Danmark.

Han indleder med at sige, at det er et svært spørgsmål at besvare, da der er tale om vidt forskellige konkurrencesituationer og investeringsniveauer i de forskellige lande.

Samtidig pointerer han, at kvaliteten af ydelserne stiger, mens der bliver investeret i forskellige typer teknologi og tilbudt både tv og telefoni sammen med bredbånd.

Det kan således være svært at sammenligne bredbånd fra land til land.

Vi er ikke Hviderusland
“Man kan ikke nødvendigvis drage den slutning, at priserne i Danmark kan blive eller bør være lavere, fordi der kan findes lavere priser i andre lande som for eksempel Makedonien eller Hviderusland,” lyder det fra Jakob Willer.

“Tilgængeligheden af den digitale infrastruktur er også anderledes i disse lande, og det er så vidt jeg umiddelbart kan se heller ikke inddraget i rapporten fra Point Topic,” fortsætter han.

En undersøgelse fra Erhvervsstyrelsen i 2013 viste, at de billigste priser på eksempelvis mobilt bredbånd er faldet fra 156 kroner i 2009 til 77 kroner i 2012.

Så noget er det altså sket herhjemme, selvom Danmark langt fra er det billigste bredbåndland ifølge Point Topic.

Læs også:
Dit teleselskab har svært ved at tjene nok penge på dig

Her er krisen i den danske telebranche: Derfor vil den ramme dig

Posted in computer.

Høje priser i Danmark? Internet er billigere i Sverige, Finland og 41 andre lande

Gentagende gange har danske internet-forbrugere lagt ører og øjne til, at prisen på det danske bredbåndsmarked er historisk lav grundet hård konkurrence her til lands.

Priserne for adgang til nettet og danskernes abonnementspriser hører dog langtfra til de billigste i verden – eller i Europa og Norden for den sags skyld.

Danmark er således rangeret på en 44. plads over tilslutningspris på bredbånd, mens vores gennemsnitlige abonnementspriser ligger på 25. pladsen over en liste på 82 lande, som bredbåndsstatistik-selskabet Point Topic har begået.

Point Topic har målt bredbåndstjenester fra 279 operatører i knap 3.000 husstande i tredje kvartal af 2014.

Listen er toppet af Makedonien, som er billigst på både tilslutning og abonnement, mens Qatar er dyrest på tilslutningen, og Bolivia har de dyreste abonnementer.

Kan det blive billigere?
Lande som Sverige, Finland, Frankrig og Storbritannien har lavere priser end Danmark på både tilslutning og gennemsnitlige abonnementspriser.

Derfor har Computerworld spurgt direktør Jakob Willer hos Teleindustrien, som er teleselskabernes branchesamarbejde, om der er rum for, at priserne kan presses yderligere ned i Danmark.

Han indleder med at sige, at det er et svært spørgsmål at besvare, da der er tale om vidt forskellige konkurrencesituationer og investeringsniveauer i de forskellige lande.

Samtidig pointerer han, at kvaliteten af ydelserne stiger, mens der bliver investeret i forskellige typer teknologi og tilbudt både tv og telefoni sammen med bredbånd.

Det kan således være svært at sammenligne bredbånd fra land til land.

Vi er ikke Hviderusland
“Man kan ikke nødvendigvis drage den slutning, at priserne i Danmark kan blive eller bør være lavere, fordi der kan findes lavere priser i andre lande som for eksempel Makedonien eller Hviderusland,” lyder det fra Jakob Willer.

“Tilgængeligheden af den digitale infrastruktur er også anderledes i disse lande, og det er så vidt jeg umiddelbart kan se heller ikke inddraget i rapporten fra Point Topic,” fortsætter han.

En undersøgelse fra Erhvervsstyrelsen i 2013 viste, at de billigste priser på eksempelvis mobilt bredbånd er faldet fra 156 kroner i 2009 til 77 kroner i 2012.

Så noget er det altså sket herhjemme, selvom Danmark langt fra er det billigste bredbåndland ifølge Point Topic.

Læs også:
Dit teleselskab har svært ved at tjene nok penge på dig

Her er krisen i den danske telebranche: Derfor vil den ramme dig

Posted in computer.

Danske virksomheder blæser på it-sikkerhed – men snart kan de blive tvunget til at tage det alvorligt

En undersøgelse foretaget blandt 232 virksomheder med mellem nul og ni ansatte, viser, at datasikkerhed ikke bliver prioriteret særligt højt, selvom hver 10. af de adspurgte virksomheder har været udsat for en form for angreb.

Undersøgelsen, som Codan fornylig har præsenteret på Digicures datasikkerhedskonference indeholder også tal for 150 større virksomheder. Også her bliver data-sikkerhed nedprioriteret.

Læs også: Danske virksomheder kan være hacket uden at vide af det

“It-sikkerhed bør være en helt fundamental ting, for manglen på it-sikkerhed kan lægge en virksomhed ned permanent. Derfor skal der sættes fokus på it-sikkerheden i virksomhederne,” siger Niels Ringling, direktør for underwriting i Codan Erhverv.

Alligevel er sikkerheden så fremmed for de små virksomheder, at helt basale forholdsregler som eksempelvis reglen om, at vedhæftede filer i mails ikke skal åbnes ukritisk, ikke bliver fulgt.

Og det skyldes mangel på viden, lyder det.

Virksomheder vil ikke indrømme uvidenhed
Af de adspurgte virksomheder har mange svaret, at de især rammer ind i tre barrierer:  Prioritering, økonomi og manglende viden.

Det betyder data-forordningen for dig
- Der skal ansættes eller udpeges en såkaldt DPO, Data Protection Officer, som foretager intern revision af databeskyttelsen.

- Transparens, dokumentation og sikkerhedsanalyser af egen databeskyttelse, som skal indrapporteres til Datatilsynet.

- Der vil formentlig være en mærkningsordning af virksomheder, hvor de mod gebyr kan sikres, at leve op til standarder. Det kan have betydning i tilfælde af fejl og bødeudmåling.

Niels Ringling fortæller, at prioriteringen og den manglende viden i høj grad er et ledelsesproblem, for hvis der skal afsættes midler til at løfte den opgave, så skal de komme et sted fra.

Samtidigt er det netop virksomhedslederne, som måske er mindst inde i it-sikkerheden.

Derfor har de en tendens til at skubbe det fra sig.

Læs også: Har dine nyansatte stjålet immateriel ejendom med sig?

Det er problematisk, lyder det fra Digicures administrerende direktør, Jesper Helbrandt.

“Det er ikke rimeligt, at det kun er it-afdelingen, som står med ansvaret for sikkerheden. Det skal op på ledelsesniveau,” siger han.

Og der er et stadig voksende behov for fokus på virksomheders sikring af data.

“Det er en grotesk verden, men det er den virkelige verden. I takt med, at bankerne bliver mere pengeløse, bliver der flere it-kriminelle,” sagde Jesper Helbrandt.

EU kommer buldrende med en data-forordning
Fra næste år har hverken private virksomheder eller det offentlige dog nogen undskyldning for ikke at sætte sikkerheden højt på firmapolitikken.

I 2015 bliver EU’s nye dataforordning formentlig vedtaget, og med den følger nye forpligtelser for databeskyttelse.



Pia Kirstine Voldmester er advokat og partner hos Kroman Reumert, og hun forklarede, hvilke punkter i den nye forordning, som virksomheder skal bide sig fast i. Og hvordan de kan imødegå dem.

EU’s dataforordning, som har været længe undervejs, er en opdatering af databeskyttelsesdirektivet fra 1995.

Der er tale om en gennemgribende ændring af de gældende regler.

I udgangspunktet er dataforordningen møntet på beskyttelse af brugeres eller klienters følsomme data og ikke phishing af firma-konti eller hacking af erhvervshemmeligheder.

Men det vil alligevel betyde, at alle virksomheder, som har et kundekartotek af en hvis størrelse, skal sørge for organisatorisk såvel som teknisk beskyttelse, af data.

Der vil komme bøder
Og der er god grund, til at sætte sig ind i forordningen, når den endeligt vedtages. Det fortalte advokat Pia Kirstine Voldmester, som er partner hos Kroman Reumert.

“Som det ser ud nu, så bliver der forskellige niveauer af advarsler, men jeg tror det er fair at sige, at i udgangspunktet skal man regne med bøder ved brud på data-sikkerheden,” sagde Pia Voldmester.

Bøderne kan nå størrelsesordenen på op til 100 millioner euro.

Læs også:
Topadvokat om mere it-sikkerhed: Slap nu af – det er jo også farligt at gå en tur på havnen

Posted in computer.

Danske virksomheder blæser på it-sikkerhed – men snart kan de blive tvunget til at tage det alvorligt

En undersøgelse foretaget blandt 232 virksomheder med mellem nul og ni ansatte, viser, at datasikkerhed ikke bliver prioriteret særligt højt, selvom hver 10. af de adspurgte virksomheder har været udsat for en form for angreb.

Undersøgelsen, som Codan fornylig har præsenteret på Digicures datasikkerhedskonference indeholder også tal for 150 større virksomheder. Også her bliver data-sikkerhed nedprioriteret.

Læs også: Danske virksomheder kan være hacket uden at vide af det

“It-sikkerhed bør være en helt fundamental ting, for manglen på it-sikkerhed kan lægge en virksomhed ned permanent. Derfor skal der sættes fokus på it-sikkerheden i virksomhederne,” siger Niels Ringling, direktør for underwriting i Codan Erhverv.

Alligevel er sikkerheden så fremmed for de små virksomheder, at helt basale forholdsregler som eksempelvis reglen om, at vedhæftede filer i mails ikke skal åbnes ukritisk, ikke bliver fulgt.

Og det skyldes mangel på viden, lyder det.

Virksomheder vil ikke indrømme uvidenhed
Af de adspurgte virksomheder har mange svaret, at de især rammer ind i tre barrierer:  Prioritering, økonomi og manglende viden.

Det betyder data-forordningen for dig
- Der skal ansættes eller udpeges en såkaldt DPO, Data Protection Officer, som foretager intern revision af databeskyttelsen.

- Transparens, dokumentation og sikkerhedsanalyser af egen databeskyttelse, som skal indrapporteres til Datatilsynet.

- Der vil formentlig være en mærkningsordning af virksomheder, hvor de mod gebyr kan sikres, at leve op til standarder. Det kan have betydning i tilfælde af fejl og bødeudmåling.

Niels Ringling fortæller, at prioriteringen og den manglende viden i høj grad er et ledelsesproblem, for hvis der skal afsættes midler til at løfte den opgave, så skal de komme et sted fra.

Samtidigt er det netop virksomhedslederne, som måske er mindst inde i it-sikkerheden.

Derfor har de en tendens til at skubbe det fra sig.

Læs også: Har dine nyansatte stjålet immateriel ejendom med sig?

Det er problematisk, lyder det fra Digicures administrerende direktør, Jesper Helbrandt.

“Det er ikke rimeligt, at det kun er it-afdelingen, som står med ansvaret for sikkerheden. Det skal op på ledelsesniveau,” siger han.

Og der er et stadig voksende behov for fokus på virksomheders sikring af data.

“Det er en grotesk verden, men det er den virkelige verden. I takt med, at bankerne bliver mere pengeløse, bliver der flere it-kriminelle,” sagde Jesper Helbrandt.

EU kommer buldrende med en data-forordning
Fra næste år har hverken private virksomheder eller det offentlige dog nogen undskyldning for ikke at sætte sikkerheden højt på firmapolitikken.

I 2015 bliver EU’s nye dataforordning formentlig vedtaget, og med den følger nye forpligtelser for databeskyttelse.



Pia Kirstine Voldmester er advokat og partner hos Kroman Reumert, og hun forklarede, hvilke punkter i den nye forordning, som virksomheder skal bide sig fast i. Og hvordan de kan imødegå dem.

EU’s dataforordning, som har været længe undervejs, er en opdatering af databeskyttelsesdirektivet fra 1995.

Der er tale om en gennemgribende ændring af de gældende regler.

I udgangspunktet er dataforordningen møntet på beskyttelse af brugeres eller klienters følsomme data og ikke phishing af firma-konti eller hacking af erhvervshemmeligheder.

Men det vil alligevel betyde, at alle virksomheder, som har et kundekartotek af en hvis størrelse, skal sørge for organisatorisk såvel som teknisk beskyttelse, af data.

Der vil komme bøder
Og der er god grund, til at sætte sig ind i forordningen, når den endeligt vedtages. Det fortalte advokat Pia Kirstine Voldmester, som er partner hos Kroman Reumert.

“Som det ser ud nu, så bliver der forskellige niveauer af advarsler, men jeg tror det er fair at sige, at i udgangspunktet skal man regne med bøder ved brud på data-sikkerheden,” sagde Pia Voldmester.

Bøderne kan nå størrelsesordenen på op til 100 millioner euro.

Læs også:
Topadvokat om mere it-sikkerhed: Slap nu af – det er jo også farligt at gå en tur på havnen

Posted in computer.

400.000 boligejere får fjernvarmesmæk på 4.300 kroner

Over 400.000 boligejere med fjernvarme står til at skulle betale 4.300 kroner mere for at holde varmen fra 2018. Det viser en række beregninger fra tænketanken Grøn Energi. Ekstraregningen skyldes, at decentrale kraftvarmeværker til den tid mister det såkaldte grundbeløb, der har fungeret som en slags tilskudsordning, fordi værkerne også leverer el til deres respektive regioner.

Grøn Energis beregninger viser, at varmeprisen for et standardhus på 130 kvadratmeter med et årligt forbrug på 18,1 MWh fjernvarme gennemsnitligt vil stige 25 procent, hvilket svarer til de 4.300 kroner.

Dansk Fjernvarmes formand Uffe Bro er mildest talt utilfreds med, at grundbeløbet står til at blive syltet nytårsaften 2017/2018.

»Grundbeløbet har holdt hånden under naturgasnettet og taget toppen af varmepriserne for forbrugerne på de værker, som er bundet til dyr naturgas. Forsvinder grundbeløbet, så kommer forbrugerne til at betale en endnu højere og endnu mere uacceptabel pris, udtaler Uffe Bro i en pressemedelelse.

Lige nu bliver grundbeløbet anvendt af 250 kraftvarmeværker, der i alt leverer varme til 900.000 danskere. Godt en tredjedel af de 250 værker vil ikke kunne konkurrere prismæssigt med individuel naturgas. Det skyldes altovervejende, at værkerne ikke tjener penge på el-produktion, som de i første omgang er blevet bygget til. Samtidig er konkurrencen fra vindmølle-el og el produceret i udlandet for stor, fremhæver Dansk Fjernvarme.

Derfor er opfordringen til politikerne er klokkeklar:

»Hvis I vil sige farvel til grundbeløbet i 2018, så skal kraftvarmebindingen ophæves, og værkerne sikres valgfrihed (brændselsfrihed, red.). Og træf beslutningen hurtigt. Det har værkerne i den grad brug for, for de har kun fire år til at omstille sig,« siger Uffe Bro fra Dansk Fjernvarme.

Posted in computer.

Telenor trækker stikket på test der afslører mobilnummer sendt over HTTP

Blandt andet på Twitter har internetaktivist og datalog Christian Panton foranlediget en heftig debat med en test, der viser, hvordan nogle teleselskaber sender kunders telefonnumre til udvalgte samarbejdspartnere via HTTP-headeren, når der surfes fra den mobile dataforbindelse.

Nu har Telenor taget konsekvensen og lukket for den metode, der gjorde testen mulig. Det bekræfter pressechef Tom Lehn Christensen:

»Ja, vi lukkede for dette i går aftes,« skriver han i en mail ud at gå i yderligere detaljer.

Christian Pantons demonstration anvender kommando-linje-værktøjet curl. Nærmere bestemt har testen foregået med kaldet:

Det sætter HTTP-host-headeren til at være portal.unwire.com – Unwire er en af de samarbejdspartnere, flere teleselskaber sender mobilnummeret til ved surf fra den mobile dataforbindelse. Men den faktiske opkobling sker til Christian Pantons server, som returnerer flere af de header-felter, mobiltelefonen kalder med. Og her ligger mobilnummeret i et af felterne.

Læs også: Mobilsurf: Danske teleselskaber sender dit telefonnummer til hjemmesider

Tidligere, når Telenor med host-headeren har registreret, at kaldet foregår til en godkendt URL hos en samarbejdspartner, har teleselskabet også indskudt nummeret på mobiltelefonen, der sufes fra, i et header-felt. Og det er fremkommet af Pantons test, da den har returneret header-felterne. Her har brugere så kunnet se deres eget mobilnummer, som et af felterne.

Det er ikke muligt længere. Muligvis fordi Telenor ikke blot checker, hvorvidt host-headeren er en godkendt URL, men nu også scanner for, om ip-adressen, der kaldes op til, passer sammen med url’en i host-headeren.

»Der er flere måder at implementere sådan et filter på, men det er da en af de oplagte,« skriver Christian Panton i en mail til Version2.

Han vurderer, at det er med til at øge sikkerheden i forhold til misbrug, at Telenor nu ikke sender telefonnummeret med den mobile dataforbindelse baseret alene på host-header.

Den vurdering er HTX-studerende og it-interesseret Emil Stahl enig i. Ved siden af studierne arbejder han blandt andet med programmering og hjemmesider. Han har fulgt sagen tæt og været i løbende dialog om den med Telenor – både telefonisk og på Twitter.

Emil Stahl mener, at det har kunnet lade sig gøre at misbruge funktionaliteten via en mobil-app.

»Telenor har lukket for et sikkerhedshul, hvor en app på den måde, ville kunne få oplyst telefonnummeret, selvom den ikke have tilladelse til det,« siger han.

Ifølge Emil Stahl ville en app kunne sende en http-forespørgsel med en – af teleselskabet – godkendt host-header, hvorefter en server svarer tilbage med telefonens nummer. Dette vil så kunne tilgås af app’en, selvom den i udgangspunktet aldrig har fået tilladelse til at indhente telefonens nummer

Selvom der nu måtte være lukket ned for den metode, mener Emil Stahl dog, det ville være bedre, hvis kunderne aktivt tilvalgte, at deres telefonnumre blev sendt via HTTP-headeren til teleselskabernes samarbejdspartnere i stedet for, at det sker automatisk.

Ifølge Version2’s oplysninger, har TDC også sendt mobilnumre til udvalgte samarbejdspartnere alene baseret host-headeren, hvilket ifølge en test heller ikke længere lader til at være tilfældet.

Teleselskabets presseafdeling har dog endnu ikke kunnet bekræfte, at selskabet har lukket for den mulighed. Derudover forlyder det, at i hvert fald et af TDC’s datterselskaber stadig sender nummeret med i HTTP-headeren alene baseret på host-header-informationen.

Posted in computer.

Historisk dom i hackersagen kan bryde med klassisk hackerforsvar

Det er usandsynligt, at Gottfrid Svartholm Wargs computer blev fjernstyret til at hacke CSC. Det vurderede Retten på Frederiksberg i dag og fandt dermed den 30-årige svensker skyldig i danmarkshistoriens største hackersag.

Dommen markerer et skift i spillereglerne for bekæmpelse af it-kriminalitet, mener sikkerhedsekspert Peter Kruse fra CSIS.

»Vi bekæmper it-kriminalitet og nu er præmissen blevet ændret. Man skal ikke længere nærmest fange den tiltalte foran computeren og i gang med at hacke, for at få vedkommende dømt,« siger Peter Kruse og tilføjer, at han derfor også er tilfreds med dommen.

»Var den faldet anderledes ud, ville alle kunne sige, at deres Wi-Fi eller pc var blevet hacket, og de ikke selv er skyldige. Som bruger kan man stilles til ansvar, og det er meget væsentligt. Det er et brud med et klassisk forsvar blandt hackere,« siger sikkerhedseksperten.

It-advokat Martin Von Haller Grønbæk fra Bird & Bird tror ikke, at sagen vil danne retspraksis i forhold til argumentet om fjernstyring.

»Det er den store mængde indicier, der afgør denne sag,« siger han til Version2.

Men han er ikke i tvivl om, at sagen er unik.

»Sagen er historisk alene på grund af sit omfang. Den kommer muligvis også til at give den hidtil største straf for hacking i Danmark,« siger Martin Von Haller Grønbæk.

To nævninge talte for frifindelse

»Vi finder det bevist, at det var tiltalte Warg, som i hele gerningsperioden bevidst forsøgte og skaffede sig uberettiget adgang til CSC’s it-systemer,« lyder det i dommen.

Men ikke alle rettens medlemmer var enige i den kendelse. To af sagens seks nævninge talte for frifindelse af Warg. I dommen lyder det, at de ikke finder skyldsspørgsmålet bevist uden rimelig tvivl.

»Vi har herved lagt vægt på, at der forefindes mange tekniske muligheder for fjernstyring, og at efterforskningen ikke i et tilstrækkeligt omfang har kunnet afkræfte, at fjernstyring har fundet sted, eller at andre gerningsmænd har været involveret,« lyder en del af forklaringen.


Gottfrid Svartholm Warg fyldte for to uger siden 30. Det er tredje fødselsdag bag tremmer siden anholdelsen i Cambodja i 2012. Tegning: Magnus Boye

Martin Von Haller Grønbæk mener, at uenigheden blandt nævningene alene bør være nok til at få Wargs forsvar til at anke dommen.

»Det er bemærkelsesværdigt, at forsvaret tilsyneladende har været i stand til at overbevise de to nævninge om at anklagemyndigheden tager fejl,« siger it-advokaten og tilføjer, at dommen kommer i hus på »et hængende hår«.

Også Wargs forsvarsadvokat Luise Høj bed mærke i, at to nævninge ikke mente, at Warg skulle dømmes.

»Hvis en nævning mere var af samme overbevisning, så var min klient blevet frifundet. Men det er selvfølgelig ikke nok,« sagde Luise Høj til Version2.

Hun appellerede til retten for en straf på et år til sin klient. Anklager Maria Cingari krævede som minimum fem. Spørgsmålet om straf vil først blive afgjort i morgen kl. 13:00

Dansk tiltalt løsladt til klapsalver

Trods dommen blev hackersagens danske tiltalte JT i dag løsladt efter 16 måneders varetægtsfængsling. Den 21-åriges forsvarsadvokaten, Michael Juul Eriksen, argumenterede for, at JT sandsynligvis allerede har siddet varetægtsfængslet i længere tid, end hans straf vil blive udmålt til. Det blev ikke modsat af hverken dommer eller anklager.

Løsladelsen udløste et spontant følelsesudbrud på tilhørerpladserne, der i dagens anledning var fyldt til bristepunktet. JT’s familie og venner kom med glædesudbrud og en impulsiv klapsalve, der virkede motiveret af ren glæde.

Læs også: CSC-anklaget dansker: Derfor løb jeg fra politiet

Den selvlærte it-konsulent har forklaret, at han var nysgerrig efter at vide, om det kunne lade sig gøre at hacke en mainframe. Det ledte ham til at chatte med My Evil Twin, som retten mener i virkeligheden er Warg. Michael Juul Eriksen har gang på gang slået fast, at de oplysninger, som den 21-årige har delt chatten, ikke er blevet anvendt i det egentlige hackerangreb.

Det har retten taget til efterretning og altså frifundet den 21-årige for at have hacket CSC. Men forsøgende på at hacke it-selskabet går altså heller ikke ustraffet hen.

Chefanklager Maria Cingari påstod, at JT’s rolle var betydningsfuld, fordi Warg muligvis ikke havde hacket CSC, hvis ikke det var for JT. Det påstand er dog helt udokumenteret understregede Michael Juul Eriksen og afviste anklagemyndighedens krav om to års fængsel til JT.

Forløbet har ikke været kønt

Både Peter Kruse og Martin Von Haller Grønbæk er tilfreds med dagens dom.

»Når jeg læser dommen, synes jeg ikke at bevishåndteringen virker urimelig. Der er så mange indicier, og så mange ting, der tyder på at Gottfrid Svartholm Warg står bag. Forklaringen om fjernstyring virker konstrueret til lejligheden,« mener Martin Von Haller Grønbæk.

Tilgengæld er de også enige om, at forløbet, der har ledt til i dag, lader meget tilbage at ønske.

»Forløbet har ikke været kønt. Det hele starter med en sikkerhed, som har sejlet hos CSC og en mildest talt sløv politiindsats,« siger Peter Kruse med henvisning til, at danske politi først seks måneder efter første henvendelse fra svensk politi rykker på sagen.

Læs også: Rapport: Sikkerheden sejlede hos CSC

I sikkerhedsekspertens øjne kalder sagen på et eller andet form for efterspil i forhold til CSC. Der kan for eksempel komme stramninger i kontrakterne mellem CSC og staten, siger Peter Kruse.
Også politiet har grund til at se indad efter det foreløbige punktum i hackersagen.

»Hos politiet har det nok været den første store hackersag. Der er meget, man kan gøre bedre og det håber jeg også, at de selv tænker. I fremtiden vil de forhåbentlig være hurtigere til at reagere og gå i gang med efterforskningen,« siger Peter Kruse og tilføjer:

»Det er ikke politiets fortjeneste, at de tiltalte blev dømt i denne sag.«

Posted in computer.