14.08.26 DI Digital Nyheder

En mail, du kun skal åbne for at blive ramt

En russisk statsstøttet aktør har siden juli 2025 læst med i mailkorrespondancen hos vestlige myndigheder og virksomheder. Angrebet krævede ikke, at nogen klikkede på et link eller åbnede en vedhæftet fil. Det krævede kun, at modtageren åbnede mailen i sit webmail-program.

Sagen er beskrevet i et fælles cybersikkerhedsvarsel udsendt i juli 2026, som blandt andre NSA, FBI, hollandske AIVD og MIVD, CISA, franske ANSSI, britiske NCSC — og Forsvarets Efterretningstjeneste — har skrevet under på. Aktøren, der i sikkerhedsbranchen går under navne som LAUNDRY BEAR, Void Blizzard og TA488, udnyttede en sårbarhed i mailplatformen Zimbra Collaboration Suite til at hente ofrenes seneste 90 dages mails, organisationens interne adresseliste og en række legitimationsoplysninger.

De fleste danske virksomheder bruger ikke Zimbra. Pointen i denne artikel er derfor ikke produktet. Pointen er, at sagen udstiller en antagelse, som mange virksomheders mailforsvar hviler på: at phishing standses ved at gøre medarbejderne mere opmærksomme.

Awareness virker ikke mod denne type angreb

Varslet formulerer det direkte: hvor traditionelle phishing-kampagner skal overtale brugeren til at gøre noget, kræver denne kampagne kun, at brugeren ser mailen i en sårbar webmail-klient. Der er ingen mistænkelig afsender at gennemskue, intet link at holde musen over, ingen vedhæftet fil at undlade at åbne. Skadelig JavaScript-kode udføres i det øjeblik, mailen vises.

Det gør ikke awareness-træning meningsløs. Det betyder, at træning hører til ét sted i forsvaret og ikke kan bære vægten alene. Og der er grund til at tro, at forholdet mellem "teknisk" og "menneskeligt" angreb generelt forskubber sig: i Forsvarets Efterretningstjenestes registreringer af angreb mod danske og grønlandske organisationer er sårbarhedsudnyttelse den indledende angrebsteknik i 56 pct. af tilfældene mod phishing i 29 pct. Mandiant ser i M-Trends 2026 e-mailphishing falde fra 14 til 6 pct. af de indledende infektionsvektorer fra 2024 til 2025, mens sårbarhedsudnyttelse udgør 32 pct.

Angriberne rammer altså i stigende grad software, ikke kun mennesker. Og softwaren i denne sag var kendt sårbar i lang tid: rettelsen blev udgivet i november 2025, sårbarheden offentliggjort som CVE i januar 2026 — og myndighederne konstaterede i juli 2026, at den fortsat blev udnyttet med succes. Otte måneder efter en tilgængelig rettelse.

Jagten på "nyeste teknik" er den forkerte øvelse

Det er nærliggende at reagere på en sag som denne ved at opdatere listen over teknikker, medarbejderne skal kende. Det er sjældent en god investering. Teknikkerne roterer hurtigt — QR-koder, falske CAPTCHA-dialoger, godkendelseskoder, telefonopkald fra "IT-supporten" — mens den samlede effekt er bemærkelsesværdigt stabil. Verizon konstaterer i DBIR 2026, at phishings andel som indledende angrebsvej stort set ikke har flyttet sig i deres hændelsesdata, på trods af udbredt brug af AI til at skrive mere overbevisende mails.

Der er også grund til at holde de mest omtalte teknikker i proportion. Microsoft opgør i Digital Defense Report 2025, at over 97 pct. af identitetsangreb er simpel afprøvning af adgangskoder, mens de avancerede metoder til at komme omkring multifaktorgodkendelse tilsammen udgør brøkdele af en procent. Det, der volder mest skade, er sjældent det, der er mest interessant.

Det, der holder, er de underliggende mekanismer. Angriberen skal stadig få indhold frem til et program, der viser det, skaffe sig en adgang, genbruge den — og derefter brede sig. Hvert af de fire trin har et lille antal kontrolpunkter, som ikke bliver forældede, når en teknik bliver lukket. Zimbra-sagen leverer tre af dem i påfaldende ren form.

For det første aktiverede angriberens kode selv en gammel mailprotokol på den ramte konto. For det andet oprettede den en såkaldt applikationsadgangskode — en legitim funktion, der findes netop fordi gamle mailprogrammer ikke kan håndtere multifaktorgodkendelse, og som derfor giver adgang uden den. Myndighederne bemærker, at webmail-klienten selv understøtter multifaktorgodkendelse, og at der derfor ikke findes noget legitimt formål med en applikationsadgangskode oprettet i webmailens navn. For det tredje indsatte koden skjulte loginfelter på siden og opsamlede den adgangskode, brugerens password manager automatisk udfyldte.

Ingen af de tre er sårbarheder. Det er legitime funktioner, brugt som angrebsvej. Det er den type kontrolpunkt, det er værd at bygge forsvar omkring — og det peger på et begreb, der fortjener mere plads i dansk cyberdialog: blast radius. Ikke "hvordan undgår vi at blive kompromitteret", men "hvor stor skade kan én kompromitteret postkasse gøre". Det er antagelsen om brud anvendt på forretningsprocesser i stedet for kun på netværk.

Én sidste observation

Angriberne bag denne kampagne var ikke særligt dygtige programmører. Myndighederne vurderer, at AI sandsynligvis har spillet en rolle i udviklingen af angriberens infrastruktur — og at netop afhængigheden af AI til at bygge en så simpel kapacitet indikerer manglende avanceret teknisk viden i gruppen.

Det er værd at holde fast i, når AI og cybersikkerhed diskuteres. AI sænker adgangsbarrieren for aktører, der tidligere ikke havde kapaciteten. Det gør dem ikke nødvendigvis dygtigere. Men det gør, at flere kan gennemføre angreb, som virker — og at det bliver sværere at antage, at man er for lille eller for perifer til at være mål.

Anbefalinger

Til bestyrelsen

Bestyrelsen skal ikke forholde sig til mailprotokoller. Den skal forholde sig til fire spørgsmål:

  • Er vi mål for spionage og ikke kun for kriminalitet? Kampagnen ramte forsvarsindustri, statslig og kommunal forvaltning, uddannelse, energi, retshåndhævelse, medier, NGO'er og teknologivirksomheder. Underleverandører til forsvars- og energisektoren hører i praksis med. Svaret ændrer, hvilke trusler der er relevante at planlægge efter.
  • Hvad er vores maksimale skade ved én kompromitteret postkasse? Ikke sandsynligheden — konsekvensen. Bed om et konkret svar: hvilke aftaler, priser, forhandlinger og personoplysninger ligger tilgængeligt i ledelsens mailkorrespondance de seneste 90 dage?
  • Kan vi opdage det, og kan vi bagefter dokumentere omfanget? Bed om evidens frem for forsikringer. Uden logning kan omfanget af et brud ikke fastlægges — hverken over for kunder, myndigheder eller forsikring.
  • Er vores forventning til awareness realistisk? Denne sag viser en angrebsklasse, hvor medarbejderopmærksomhed ikke har effekt. Det er en anledning til at justere, hvad der forventes at komme ud af træningsindsatsen — ikke til at afskaffe den.

For virksomheder omfattet af NIS2 er dette ikke ved siden af compliance-arbejdet. Det er ledelsens godkendelse af risikostyringsforanstaltninger, udført i praksis frem for på papir.

Til direktionen

  • Placér ejerskabet. Mailplatform og identitetsstyring falder ofte mellem IT-drift og en ekstern leverandør. Udpeg en navngiven ansvarlig for begge.
  • Sæt et mål for opdateringshastighed på internetvendte systemer, og få det rapporteret. Otte måneder er ikke en teknisk fejl, men en styringsfejl.
  • Træf beslutningen om phishing-resistent login. Varslet anbefaler at lægge en autentifikationstjeneste med passkey-understøttelse foran tjenester, der ikke selv understøtter det, netop for at fjerne muligheden for automatiseret opsamling af adgangskoder fra autoudfyldning. Det er en principbeslutning om retning, ikke et projekt, IT selv kan tage.
  • Se på leverandøraftalerne. Hvis mailplatformen drives eksternt: hvem har pligt til at opdatere, inden for hvilken frist, og hvem underretter hvem ved mistanke om kompromittering? Det er samtidig kernen i NIS2's krav til leverandørstyring.
  • Test beredskabet på det rigtige scenarie. De fleste beredskabsplaner er skrevet til ransomware. Denne sag er det modsatte: ingen driftsstop, ingen krav om betaling, alt fungerer — og nogen har læst med i tre måneder. Det stiller helt andre krav til kommunikation, juridisk vurdering og underretningspligt.

Til IT-afdelingen

Konkret for denne sag:

  • Kortlæg internetvendte webmail-installationer, inklusive glemte og skygge-installationer. Ud over Zimbra er der dokumenteret tilsvarende udnyttelse af Roundcube, mDaemon, SOGo og Kerio Webmail.
  • Opdatér Zimbra til en version, der ikke er sårbar over for CVE-2025-66376; rettelsen findes i 10.1.13 og 10.0.18. Kan det ikke gøres straks, bør medarbejdere henvises til andre mailklienter og undgå den klassiske webmail-klient indtil da.
  • Søg i mailbox-loggen efter mange adressebogsopslag fra en enkelt bruger over kort tid, efter oprettelse af applikationsadgangskoder — særligt med navn efter webmail-klienten — og efter forespørgsler på engangskoder til multifaktorgodkendelse.
  • Ved fund: tilbagekald samtlige applikationsadgangskoder og reservekoder til multifaktorgodkendelse, og gennemfør adgangskodeskift med den forudsætning, at alt indhold i berørte brugeres password managers kan være eksfiltreret.

Generelt, uafhængigt af platform:

  • Overvåg ændringer i protokolindstillinger — ikke kun om legacy-protokoller er slået fra, men om nogen slår dem til igen.
  • Begræns og overvåg applikationsadgangskoder og andre dokumenterede undtagelser fra multifaktorgodkendelse. Undtagelsen er angrebsfladen.
  • Indfør godkendelse eller blokering af eksterne videresendelsesregler i postkasser.
  • Sæt rollebaserede tærskler og alarmering på udgående mailvolumen. Det stopper ikke målrettet fakturasvindel, men det begrænser spredning fra en kompromitteret konto og virker som detektionssignal.
  • Etablér styring af, hvilke tredjepartsapplikationer brugere kan give adgang til postkassen.
  • Overvåg udgående trafik: store datamængder til hostingudbydere, virksomheden ellers ikke bruger, hyppige DNS-opslag mod domæner med tilfældigt udseende underdomæner, og adgang til intern webmail fra kommercielle VPN-tjenester. 

Denne artikel er skrevet på baggrund af en fælles advarsel fra bl.a. NSA, FBI, CISA og FE. Læs mere her. 

Relateret indhold