Traditionelle sikkerhedssystemer slår ikke altid til, når truslen til forveksling ligner dagligdags it-drift. I første kvartal af 2026 er cyberkriminelle i stigende grad begyndt at kamuflere deres angreb ved at benytte fuldt lovligt fjernadgangssoftware, som virksomheder i forvejen bruger til at yde it-support.
Udviklingen fremgår af en ny undersøgelse fra HP Wolf Security. Ved at kapre legitime programmer som eksempelvis ScreenConnect kan it-kriminelle koble brugernes computere direkte til deres egne konti. Sikkerhedssoftwaren reagerer ikke på angrebet, da fjernadgangsprogrammerne i sig selv er godkendte og udgør et normalt værktøj for it-afdelinger.
Tallene for årets første kvartal viser, at metoden bærer frugt. Mindst 11 % af de mailbårne trusler formåede at omgå virksomhedernes etablerede mailfiltre. Den skadelige software blev i 40 % af tilfældene leveret via komprimerede ZIP-arkiver, mens helt almindelige programfiler stod for 38 %.
Det, der virkelig springer i øjnene, er, hvor let ægte og velkendt fjernadgangssoftware bliver vendt om og brugt som en åben dør for de cyberkriminelle. Når man kombinerer betroet software med gennemtænkt manipulation, der spiller på noget aktuelt som fx afslutningen på skatteåret, bliver det stadig sværere at gennemskue, hvad man kan og ikke kan stole på.
Patrick Schläpfer, Principal Threat Researcher i HP Security Lab
Normaliseret adfærd presser forsvaret
Selve angrebene iværksættes typisk gennem målrettede phishingmails. Ofrene manipuleres til selv at installere fjernadgangsprogrammerne under påskud af at hente velkendt software eller gennemgå dokumenter i forbindelse med skatteårets afslutning. Når forbindelsen først er etableret, har hackerne fri adgang til at afsøge systemet for følsomme data og installere yderligere skadelige værktøjer.
Fordi hackerne navigerer gennem godkendt software, efterlades der færre af de klassiske spor, som it-forsvaret traditionelt scanner efter.
De her angreb ligner ikke et overgreb udefra. De ligner en ganske almindelig arbejdsdag, hvor de smelter sammen med den normale IT-aktivitet og undgår de advarselstegn, vi forbinder med skadelig software. For at sikre fremtidens arbejdsliv og mindske risikoen bør virksomheder begrænse unødvendige rettigheder, styre hvilke programmer der må installeres, og afskærme risikable handlinger som downloads og ukendte links. Det er ikke længere nok at lede efter det mistænkelige, når lovlige værktøjer bliver lavet om til bagdøre.
Alex Holland, Principal Threat Researcher i HP Security Lab
Lydfiler og kunstig intelligens
Ud over udnyttelsen af fjernadgangsprogrammer fremhæver rapporten yderligere to markante tendenser i det aktuelle trusselsbillede for 2026:
- Skadelig kode gemt i lyd: I såkaldte ClickFix-kampagner skjules ondsindet kode som uskyldige lydfiler for at omgå sikkerhedsscanninger. Koden aktiveres, når brugere interagerer med falske CAPTCHA-bokse på kompromitterede hjemmesider.
- AI som kriminelt værktøj: Cyberkriminelle udnytter personer, der forsøger at gendanne mistede kryptovaluta-wallets. De falske gendannelsesværktøjer fungerer i praksis som datatyve. Koden i disse værktøjer bærer præg af at være skrevet med hjælp fra kunstig intelligens og er ofte indlejret med emojis.