Den skærpede cybertrussel mod Danmark understreger, at cybersikkerhed ikke længere kun handler om at holde angribere ude.
Organisationer bør planlægge ud fra, at et forsvar kan blive brudt – og være klar til hurtigt at opdage, begrænse og stoppe et angreb, når det sker.
Styrelsen for Samfundssikkerhed hævede torsdag trusselsniveauet for destruktive cyberangreb mod Danmark fra middel til høj. Myndighederne peger blandt andet på Ruslands øgede risikovillighed og vurderer, at truslen særligt berører organisationer med ansvar for kritiske og samfundsvigtige funktioner.
Ifølge cybersikkerhedsvirksomheden Arctic Wolf bør den skærpede vurdering få danske organisationer til at se bredere på deres beredskab. Forebyggelse er fortsat afgørende, men sikkerheden kan ikke baseres på en forventning om, at alle angreb kan stoppes ved døren.
“Den skærpede trusselsvurdering bør få danske organisationer til at stille sig selv et meget konkret spørgsmål: Hvad sker der, hvis en angriber faktisk kommer ind? I moderne cyberberedskab er det ikke tilstrækkeligt kun at fokusere på at holde alle ude. Man må også være forberedt på, at nogen på et tidspunkt kan finde en indgang – og vide præcis, hvordan man opdager aktiviteten, begrænser den og holder de vigtigste funktioner i drift,” siger Johnny Krogsboll, Head of Sales Engineering for Norden hos Arctic Wolf og uddyber:
“Vejen ind behøver heller ikke være et spektakulært teknisk angreb. Vi ser igen og igen, at angribere kombinerer social engineering, kompromitterede legitime websites og værktøjer, der allerede findes på computeren, for at etablere det første fodfæste. Når først adgangen er etableret, bliver evnen til hurtigt at opdage, forstå og stoppe aktiviteten helt central.”
Nyt angreb viser, hvordan hackerne får fodfæste

Johnny Krogsboll, Head of Sales Engineering for Norden hos Arctic Wolf
Som et aktuelt eksempel på de cybertrusler, der rammer både virksomheder og myndigheder, har Arctic Wolf netop afdækket en række cyberangreb rettet mod ukrainske brugere. Her kompromitterede angriberne legitime virksomheders hjemmesider og brugte dem til at vise falske Cloudflare-verifikationer.
Når en bruger klikkede på den falske sikkerhedskontrol, blev en kommando kopieret til computerens udklipsholder. Brugeren blev derefter instrueret i selv at åbne Windows’ Run-funktion, indsætte kommandoen og dermed starte installationen af malware.
Den analyserede malware, som Arctic Wolf har navngivet Psychedelic Stealer, kan blandt andet stjæle browser-passwords, konto-tokens og oplysninger fra kryptowallets. Den etablerer samtidig vedvarende adgang til den kompromitterede computer og kan modtage yderligere opgaver fra angribernes infrastruktur.
Angrebene er ikke dokumenteret som forbundet med den aktuelle cybertrussel mod Danmark, og Arctic Wolf har ikke attribueret aktiviteten til den russiske stat eller en bestemt kendt hackergruppe.
Men fundene illustrerer, hvordan et angreb kan begynde længe før den egentlige skade sker: med et kompromitteret website, en tilsyneladende legitim sikkerhedskontrol og en bruger, der bliver narret til at give angriberen det første fodfæste.
For organisationer er spørgsmålet derfor ikke alene, om de kan forhindre et angreb, men også hvor hurtigt de opdager og reagerer, når en angriber finder en vej ind.






