Sådan gør hackerne

Få et komplet overblik over hovedparten af de teknikker hackerne anvender for at skade jer.

Jan Engelbrecht Pedersen underviser i AI

📋 Indholdsfortegnelse

"Gratis" software – den dyreste vare på internettet

Vi har alle stået der. Du skal bruge et dyrt program én enkelt gang, eller du er fristet af et spil, der koster en formue. Et hurtigt søg på nettet, og vupti – der ligger et utal af hjemmesider, der tilbyder et "gratis crack" eller en "keygen", der lover at aktivere programmet på få sekunder. Det virker ufarligt. Det er jo bare en fil.

Men bag facaden af denne digitale genvej gemmer der sig en af internettets ældste og mest oversete farer. Det, du downloader, er sjældent det, du tror, det er. Og de mennesker, der har lavet det, gør det sjældent af næstekærlighed.

I denne artikel dykker vi ned i den mørke underverden af cracking, phishing og malware. Vi afslører myterne om de "venlige hackere", viser dig, hvordan selv tilsyneladende harmløse filer som PDF'er og billeder kan være dødelige – og ikke mindst: hvordan din arbejdsplads kan blive ramt, fordi én medarbejder tog en forkert beslutning. For i en verden, hvor vores digitale liv er mere værd end nogensinde, er "gratis" software ofte den dyreste vare, du kan købe.

Myten om den uselviske cracker

Den første og vigtigste misforståelse er, at folkene bag cracks og keygens gør det for at tjene penge på dig. Det gør de sjældent.

De originale cracks, som findes i lukkede og meget hemmelige fællesskaber – ofte omtalt som "The Scene" – bliver skabt af en subkultur af teknisk talentfulde individer. Deres motivation er sjældent økonomisk, men snarere:

⚠️ Vigtig pointe

De gør det for spændingen, ikke for at stjæle dine penge. Ironisk nok er deres tekniske mesterværker netop dét, der gør dem til det perfekte redskab for kriminelle.

Hvorfor dine downloads næsten ALTID indeholder malware

Her kommer den afgørende forskel: De originale cracks, som udgives af "The Scene", er relativt "rene". De indeholder sjældent aktiv skadelig kode. Men du vil aldrig finde disse originale filer, når du søger på åbne sider som Google eller torrentsider.

Problemet opstår, når disse værktøjer når ud til offentligheden. Her overtager et helt andet led af kriminelle, og din sunde fornuft er her helt på sin plads.

⚠️ Skræmmende statistik

Det, du downloader fra 99% af hjemmesiderne, er ikke crackerens originale værk. Det er en "repack" – en version, hvor den oprindelige fil er blevet pakket ind i et lag af malware. Forskningen på området er skræmmende: Over halvdelen (estimater siger op mod 50-60%) af alle cracks og keygens, der er tilgængelige på offentlige sider, indeholder en form for skadelig kode.

Hvem står bag, og hvad vil de?

Det er sjældent crackerne selv, der putter malware i filerne. Det er derimod:

Den virkelige pris: Hvad sker der, når du kører filen?

Når du dobbeltklikker på den inficerede keygen, åbner du ikke bare døren til dit program – du åbner bagslusen til hele dit digitale liv. Malwaren kan have mange skikkelser, og formålene er altid kriminelle:

Type malware Hvad gør den? Konsekvens for dig
Trojaner / Keylogger Logger dine tastetryk og stjæler gemte adgangskoder i din browser. Tyveri af netbank, sociale medier, e-mails og kreditkortoplysninger.
Cryptominer Stjæler din computers regnekraft til at udvinde kryptovaluta. Din computer bliver langsom, overophedes, og din elregning stiger markant.
Ransomware Krypterer alle dine personlige filer (billeder, dokumenter). Du mister adgang til dine data, medmindre du betaler en ofte stor løsesum i kryptovaluta.
Backdoor / Botnet Giver hackeren fjernadgang til din computer. Din computer bliver brugt til ulovlige aktiviteter (f.eks. DDoS-angreb), uden du ved det.

Hvordan beskytter du dig selv?

Den eneste 100% sikre måde at undgå denne risiko på er at lade være. Men hvis du alligevel overvejer at gå på kompromis, så kend i det mindste advarselslamperne:

1

Størrelsen på filen

Er en keygen på 5 MB pludselig 25 MB? Det er et kæmpe rødt flag – der er pakket ekstra indhold i.

2

Udbyders ry

Hold dig langt væk fra sider med pop-ups, mærkelige domænenavne og dårlig grammatik.

3

Antivirus-advarsler

Stol på din antivirus. Slår du den fra for at køre cracket, slår du samtidig dit sikkerhedsnet fra.

⚠️ Den skjulte omkostning

Får hackerne noget for deres arbejde? Ja, de får adgang til din computer, dine data og dine penge. Får du noget for dit arbejde? Du får et gratis program. Men den potentielle regning for at få det fixet efter et ransomware-angreb eller et identitetstyveri er så astronomisk høj, at det aldrig kan betale sig.

"I en verden, hvor vores digitale liv er mere værd end nogensinde, er 'gratis' software ofte den dyreste vare, du kan købe."

📧 Phishing og Social Engineering

Her er nogle af de mest almindelige og effektive metoder, som hackere bruger i dag:

Dette er langt den mest udbredte metode. I stedet for at bryde tekniske forsvarsværker, forsøger hackere at manipulere mennesker. De udnytter psykologi og tillid til at få dig til at gøre noget, du ikke burde.

🖥️ Drive-By Downloads

Her bliver malware installeret på din computer uden at du gør noget aktivt, andet end at besøge et kompromitteret website. Angrebet udnytter sårbarheder i din browser, plugins eller dit operativsystem.

📦 Udnyttelse af software-sårbarheder

Hackere leder konstant efter sikkerhedshuller (også kendt som sårbarheder) i populær software, især i browsere, operativsystemer og plugins som Java eller Flash. Ved at udnytte disse huller kan de installere malware uden din viden. Særligt farlige er Zero-day exploits, som er sårbarheder, softwareproducenten endnu ikke kender til og derfor ikke har lavet en opdatering til.

🎭 Andre avancerede metoder

💡 Vigtig indsigt

Som du kan se, er hackernes værktøjskasse stor og bliver hele tiden udviklet. Metoderne bliver mere og mere avancerede og udnytter ofte en kombination af teknisk snilde og menneskelig naivitet.

📄 Tekstfiler (.txt) – Malware gemt i almindelig tekst

En simpel .txt-fil indeholder normalt kun ren tekst og kan ikke selv udføre kode. Men den kan sagtens være en del af en infektionskæde:

⚠️ Hvorfor er det farligt?

Mange sikkerhedsprogrammer overser tekstfiler, fordi de ikke umiddelbart virker som en trussel.

🖼️ Grafikfiler (.jpg, .png) – Skjult kode i billeder

Grafikfiler er en yndet gemmested for malware. Den primære teknik kaldes steganografi, hvor den skadelige kode gemmes inde i selve billeddataene, f.eks. i de mindst betydende bits af farveværdierne for hver pixel.

📑 PDF-filer – Et minefelt af skjulte trusler

PDF-filer er ekstremt alsidige, og det er netop derfor, de er farlige. De kan indeholde mere end bare tekst og billeder.

💡 Råd om PDF-sikkerhed

En væsentlig risiko ved PDF'er er, at de kan indeholde JavaScript, men mange brugere er ikke klar over faren og slår ikke JavaScript fra i deres PDF-læser. Et godt råd er at deaktivere JavaScript i din PDF-læser og aldrig åbne PDF-filer fra ukendte afsendere.

💡 Hvordan smitter filen?

Fælles for alle metoderne er, at infektionen næsten altid kræver et led i kæden, som du selv er med til at aktivere. Det kaldes ofte "brugerassisteret eksekvering".

💡 Den røde tråd

Den røde tråd i alle disse angreb er, at de er designet til at udnytte din tillid til kendte filtyper og bruge sofistikerede teknikker til at omgå sikkerhedssoftware. Sund skepsis over for uventede filer og et opdateret system er de bedste værktøjer mod sådanne trusler.

Her er et overblik over, hvordan en organisation kan rammes via sine egne medarbejdere

1️⃣ Den uvidende medarbejder (Uagtsom insider)

Dette er langt den største og farligste kategori, fordi det kan ske for selv den bedste medarbejder. Her handler det om, at en ansat ved et uheld åbner døren for hackerne, fordi de bliver narret eller begår en fejl.

2️⃣ Den kompromitterede medarbejder (Trojaner hesten)

Her er medarbejderen selv blevet hacket, uden for arbejdspladsen, og hackeren bruger deres firma-adgang som en bagdør.

3️⃣ Den ondsindede insider (Den bevidste aktør)

Det er heldigvis den sjældneste kategori, men den er mest ødelæggende. Her handler det om en medarbejder, der bevidst misbruger sine rettigheder.

Hvordan udnytter hackerne præcist medarbejdernes handlinger?

Når en medarbejder først har åbnet døren (for eksempel ved at køre et inficeret program), sker der typisk følgende i baggrunden:

Den gode nyhed: Det kan forebygges

Fordi de fleste angreb starter hos medarbejderen, er den bedste beskyttelse heller ikke kun teknologi, men også mennesker og procedurer:

🛑 Hvad er typisk forbudt?

Handling Hvorfor er det forbudt?
Installation af ikke-godkendt software Uverificeret software kan indeholde malware, keyloggers eller bagdøre, der giver hackere adgang til hele netværket.
Brug af private USB-stik eller eksterne harddiske USB-enheder er en klassisk smittevej. De kan indeholde malware, der installerer sig selv, så snart de sættes i.
Download fra utroværdige kilder Downloads fra sider med piratkopieret software, "gratis" værktøjer eller ukendte hjemmesider er en af de største kilder til malware.
Brug af personlige cloud-tjenester (Dropbox, Google Drive, etc.) Dette kaldes "BYOC" (Bring Your Own Cloud). Firmaet mister kontrollen over, hvor følsomme data befinder sig, og tjenesterne lever sjældent op til virksomhedens sikkerhedskrav.
Brug af private enheder til arbejde (BYOD - Bring Your Own Device) Private computere og telefoner har ofte ikke samme sikkerhedsniveau (antivirus, kryptering, opdateringer) som firmaets enheder, hvilket gør dem til et svagt led.

Hvorfor er reglerne så strenge?

Når en medarbejder omgår IT-afdelingens godkendelsesprocesser, skaber det det, der kaldes "Shadow IT" – altså usynlig og uautoriseret teknologi i virksomheden. Det er farligt, fordi:

Hvordan håndhæves det?

Mange virksomheder bruger i dag teknologiske løsninger til at forhindre, at medarbejdere overhovedet kan bryde reglerne. Et eksempel er "Application Allowlisting" (også kaldet "default-deny"):

💡 Så hvad må medarbejderne faktisk?

Det korte svar er: Kun det, der er blevet godkendt af virksomheden. Meningen er ikke at gøre livet surt for medarbejderne, men at beskytte både virksomheden og medarbejderne selv mod de alvorlige konsekvenser af et cyberangreb.

En VPN-forbindelse kan utilsigtet blive en motorvej for malware

En VPN-forbindelse kan utilsigtet blive en motorvej for malware fra en medarbejders egen computer direkte ind i organisationens netværk. Det er et af de helt store sikkerhedsproblemer ved fjernarbejde, og det er grunden til, at mange virksomheder har meget strikse politikker for, hvordan man må bruge VPN.

🧐 Hvordan kan det lade sig gøre?

Forestil dig, at en medarbejder sidder på en privat computer, som er inficeret med malware. Når de opretter en VPN-forbindelse til firmaet, skaber de en bro mellem deres (potentielt usikre) hjemmenetværk og virksomhedens (forhåbentlig sikre) netværk. Spørgsmålet er så, om malware fra hjemme-computeren kan krydse den bro.

Svaret afhænger i høj grad af, hvordan VPN-forbindelsen er konfigureret. Her er de to hovedscenarier:

Scenario 1: Split Tunneling (Størst risiko)

Mange virksomheder bruger "split tunneling" for at spare båndbredde og øge hastigheden. Det betyder, at kun trafik, der er adresseret til firmaets interne systemer, sendes gennem VPN-tunnelen. Alt andet, f.eks. almindelig internet browsing og streaming, går direkte ud på internettet via medarbejderens egen forbindelse.

Risikoen: Hvis malwaren på den inficerede computer er programmeret til at "scanne" efter andre enheder og sprede sig, vil den opdage, at computeren har adgang til firmaets interne netværk via VPN-ruterne. Malwaren kan derfor uden videre bruge VPN-forbindelsen til at angribe og infiltrere andre computere og servere i firmanetværket. Der er intet, der stopper den, fordi den jo "bare" er en lokal proces på medarbejderens computer, der bruger en eksisterende netværksadgang. Dette kan give angribere adgang til at udføre "lateral movement" – altså at bevæge sig sidelæns fra den ene kompromitterede maskine til den næste.

Scenario 2: Full Tunnel (Mindre risiko)

Her sendes al trafik fra medarbejderens computer gennem VPN-tunnelen. Dette giver virksomheden en fordel: fordi al trafik passerer gennem virksomhedens sikkerhedsinfrastruktur, kan de overvåge den.

Risikoen: Hvis malwaren forsøger at "ringe hjem" til en kommandoserver på internettet, eller hvis den forsøger at angribe andre enheder, vil al denne kommunikation foregå over den krypterede VPN-tunnel. Det betyder, at virksomhedens sikkerhedsværktøjer (som f.eks. en firewall eller et IDS/IPS-system) har mulighed for at opdage den mistænkelige trafik og blokere den. Det gør ondsindet aktivitet sværere, men forhindrer det ikke helt, for hvis malwaren er sofistikeret, kan den forsøge at skjule sin kommunikation.

Hvad sker der i praksis?

De fleste alvorlige angreb starter med, at en hacker får fat i en medarbejders VPN-legitimationsoplysninger. Det kan ske via phishing eller ved, at medarbejderen har brugt det samme password privat, som er blevet stjålet fra en anden hjemmeside. Når hackeren har adgang, ligner deres trafik almindelig VPN-brug, hvilket gør dem svære at opdage.

Et illustrativt eksempel fra en undersøgelse viser en angrebskæde, der udnytter præcis denne sårbarhed:

I et andet tilfælde blev en VPN-forbindelse direkte brugt til at overføre malware. Her blev en tilsyneladende legitim VPN-klient brugt som del af en angrebskæde til at downloade trojanere og kryptomining-software.

💡 Hvad kan organisationer gøre?

Der findes flere tekniske og organisatoriske løsninger for at mindske denne risiko:

Grundlaget for al sikkerhed – et samlet regelsæt

Grundlaget for al sikkerhed i en organisation er netop et samlet regelsæt, der dækker alle – fra den almindelige medarbejder til systemansvarlige og ledelsen. Uden fælles og klare regler bliver sikkerhed noget, den enkelte selv skal finde ud af, og det går aldrig godt.

Dette regelsæt kaldes typisk en "Security Policy" (sikkerhedspolitik) eller "Acceptable Use Policy" (AUP) – altså en politik for, hvordan man må bruge organisationens IT-systemer.

📋 Hvad er formålet med et samlet regelsæt?

Formålet er tredelt:

👥 Hvem dækker regelsættet?

Et godt regelsæt dækker alle i organisationen, men med forskellige kapitler og krav afhængigt af rolle:

Rolle Fokus i regelsættet
Almindelige medarbejdere Grundlæggende adfærd: Brug af adgangskoder, håndtering af e-mails (phishing), download af software, brug af USB-enheder, adgang til internettet, og hvordan man rapporterer sikkerhedshændelser.
Ledere og mellemledere Ansvaret for at sikre, at deres medarbejdere kender og overholder reglerne. De har også ofte særlige godkendelsesbeføjelser til f.eks. at give midlertidige undtagelser.
Systemansvarlige (IT-afdeling) Her er reglerne mere tekniske og detaljerede. Det handler om, hvordan man konfigurerer servere, håndterer rettigheder, laver backups, overvåger netværk, og – vigtigst af alt – hvordan man kun giver sig selv de nødvendige rettigheder og aldrig bruger sine administrative rettigheder til daglige opgaver (for at undgå, at deres egen konto bliver kompromitteret).
Tredjeparter (konsulenter, leverandører) Særlige regler for eksterne, der har adgang til systemerne. De skal typisk skrive under på fortrolighedserklæringer og overholde de samme (eller strengere) IT-sikkerhedskrav som ansatte.

🧱 Hvad indeholder et typisk regelsæt?

Her er de vigtigste kapitler, du vil finde i en veludformet sikkerhedspolitik:

1. Generelle adfærdsregler (for alle)

2. Retningslinjer for systemansvarlige (IT)

3. Sanktioner og konsekvenser

4. Incident Response (Hvad gør vi, hvis uheldet er ude?)

Hvordan sikrer man, at reglerne bliver fulgt?

At have et regelsæt er ikke nok – det skal leve i organisationen. Det gøres typisk ved:

Fra phishing til fælder: Sådan tester organisationer deres medarbejdere (og hvorfor det er nødvendigt)

De fleste kender efterhånden til de simulerede phishing-mails, som IT-afdelingen sender ud for at teste, om medarbejdere kan gennemskue en falsk afsender. Det er en effektiv øvelse, men det er langt fra det eneste, en moderne og ansvarlig organisation bør gøre for at afdække svagheder i sin menneskelige sikkerhed.

Hackere udvikler konstant nye metoder, der udnytter menneskelig adfærd. For at være på forkant bør organisationens sikkerhedspolitik og træningsprogrammer omfatte en række forskellige tests, der afspejler de virkelige trusler. Her er nogle af de mest relevante scenarier, som virksomheder kan og bør simulere:

📞 Vishing (Voice Phishing) – Telefonfup

Hackere ringer ikke længere kun på mail. "Vishing" er telefonopkald, hvor angriberen udgiver sig for at være fra IT-afdelingen, en samarbejdspartner eller en chef. De forsøger at presse medarbejderen til at udlevere adgangskoder, godkende en overførsel eller installere et fjernstyringsprogram.

💡 Hvad kan organisationen teste?

En intern test kan bestå i, at en sikkerhedskonsulent ringer til tilfældige medarbejdere og udgiver sig for at være fra IT-support. Konsulenten hævder, at medarbejderens konto er blevet kompromitteret, og at de "bare lige" skal bekræfte deres password for at løse problemet. Formålet er at måle, hvor mange der lader sig presse til at udlevere følsomme oplysninger over telefonen.

📱 Smishing (SMS Phishing) – Falske beskeder

Medarbejdere modtager i stigende grad ondsindede links via SMS eller beskeder på apps som Teams, Slack eller Signal. Beskederne kan handle om "en pakke, der venter", "en vigtig besked fra HR" eller "bekræftelse af et møde".

💡 Hvad kan organisationen teste?

Sikkerhedsafdelingen kan sende simulerede SMS-beskeder til medarbejdernes firmatelefoner med et link, der ser ud til at føre til et velkendt system (f.eks. lønportalen). Klikker medarbejderen på linket, bliver de mødt af en informationsside, der forklarer, at de lige har været udsat for en test, og at de bør rapportere fremtidige sms'er af den type til IT.

🖥️ USB-Drop Attacks – Fysiske fælder

En af de ældste, men stadig mest effektive metoder, er at efterlade et USB-stik fyldt med malware et sted, hvor en medarbejder finder det – parkeringspladsen, kantinen eller et mødelokale. Nysgerrighed og god vilje ("jeg må hellere finde ud af, hvem der har tabt det") får mange til at sætte det i deres computer.

💡 Hvad kan organisationen teste?

En sikkerhedsmedarbejder efterlader mærkede USB-stik på udvalgte steder. Når et stik sættes i en firma-computer, sender det en diskret besked til IT-afdelingen om, at testen er udløst. Medarbejderen modtager efterfølgende en vejledning i, at man aldrig må bruge fundne USB-enheder, og at de i stedet skal afleveres til IT.

🎭 Falske "Gratis" Værktøjer og Shadow IT

Som vi tidligere har set, er medarbejderes download af uautoriseret software en af de største risici. Mange gør det i god tro – de har bare brug for et hurtigt værktøj til at konvertere en fil eller optimere deres arbejdsgang.

💡 Hvad kan organisationen teste?

IT-afdelingen kan opsætte et "falsk" download-site på det interne netværk, der tilbyder et populært værktøj (f.eks. et PDF-konverteringsprogram). Når en medarbejder forsøger at downloade og installere det, mødes de i stedet af en besked, der forklarer, at dette er en test, og at al software skal godkendes af IT, før den installeres.

🗣️ Social Engineering via Chat og Samarbejdsværktøjer

Angribere udnytter ofte den tillid, der eksisterer i interne chatsystemer. En hacket konto (eller en falsk profil) kan skrive til en medarbejder og bede om "hjælp" – f.eks. at godkende en regning, videresende en fil eller dele et login til et system.

💡 Hvad kan organisationen teste?

Sikkerhedsteamet kan oprette en falsk profil, der udgiver sig for at være en ny medarbejder eller en ekstern konsulent. De skriver til tilfældige medarbejdere og beder om en tilsyneladende uskyldig tjeneste – f.eks. "Kan du lige sende mig jeres interne telefonliste?" eller "Jeg kan ikke logge på system X – kan du sende mig et screenshot af login-siden?"

Hvorfor er disse tests vigtige?

Formålet er ikke at straffe eller udstille medarbejdere. Tværtimod handler det om at skabe en kultur, hvor sikkerhed er alles ansvar. Når en medarbejder "dumper" en test, er det et tegn på, at de har brug for mere træning og vejledning – ikke en fyreseddel.

Ved at gennemføre sådanne tests kan organisationen:

🎯 Konklusion

Et samlet regelsæt er rygraden i enhver organisations cybersikkerhed. Det skaber klarhed, forebygger fejl og sikrer, at alle – uanset om de er ansatte, ledere eller systemansvarlige – ved, hvad der forventes af dem.

Uden et sådant regelsæt er organisationen ekstremt sårbar, fordi det enkelte menneskes dårlige dømmekraft eller mangel på viden kan få katastrofale konsekvenser for hele virksomheden. Regelsættet er ikke til for at være besværligt – det er til for at beskytte både organisationen og den enkelte medarbejder.

Husk: En veldesignet teststrategi er ikke et udtryk for mistillid til medarbejderne. Det er et udtryk for, at organisationen tager sit ansvar alvorligt – både over for sine egne data, sine kunder og ikke mindst sine medarbejdere, der ellers risikerer at blive ofre for kriminelle.

Vil du vide mere om, hvordan du beskytter din Linux Mint eller får konkrete forholdsregler imod hacking, så kontakt mig endelig. Sammen kan vi styrke din digitale sikkerhed.