Trending nu
Nyheder

Dansk system styrer 70 vandforsyninger – og sidder åbent online med kendte sikkerhedshuller

Et forældet Windows 2003-system med åben RDP-adgang styrer mindst 70 danske vandforsyninger. Operatøren griner af hackerangreb. Eksperter er chokerede.

Version2··5 min læsning

Et system baseret på Windows 2003 – et operativsystem Microsoft stoppede med at opdatere for over ti år siden – styrer og overvåger driften på mindst 70 danske vandbehandlingsanlæg. Systemet sidder eksponeret direkte på internettet med åben fjernadgang, og operatøren bag er tilsyneladende ligeglad.

Det er systemet ProcessGuard, udviklet af Per Gravesen fra Gravesen Elektronik i Roslev, der er tale om. Systemet benyttes af et stort antal danske vandforsyninger til at styre og overvåge kritiske funktioner – men det kører på en serverplatform, der er mere end to årtier gammel og ikke har modtaget sikkerhedsopdateringer i årevis.

Åben hoveddør til kritisk infrastruktur

Sikkerhedseksperter har dokumenteret en række alvorlige sårbarheder i systemet:

  • Ubeskyttet Remote Desktop Protocol (RDP) direkte eksponeret mod internettet
  • Ingen adskillelse af kundedata på tværs af systemer
  • Dokumenterede ransomware-infektioner på den samme server
  • Et forældet operativsystem der ikke modtager sikkerhedspatches

Det svarer til at efterlade nøglen i låsen til landets vandforsyning – og skyde en lap for vinduet.

»Jeg griner lidt af det, når jeg bliver hacket«

Når operatøren konfronteres med disse dokumenterede fakta, er reaktionen nedslående. Per Gravesen har ifølge Version2 udtalt, at han griner lidt af det, når systemet bliver hacket. Han råder angiveligt sine kunder til at ignorere advarsler fra IT-sikkerhedseksperter frem for at udbedre de kendte sårbarheder.

Den holdning er dybt bekymrende set i lyset af, hvad det er for et system der er tale om. Vandforsyning er klassificeret som kritisk infrastruktur – et vellykket angreb kan have konsekvenser for folkesundheden.

En katastrofe der venter på at ske

Eksperter har advaret specifikt om disse sårbarheder. Kombinationen af et forældet, uopdateret system, åben netværkseksponering og en operatør der aktivt afviser at tage sikkerhedsproblemer seriøst, udgør en opskrift på katastrofe.

Spørgsmålet er ikke om systemet vil blive udnyttet af en ondsindet aktør – men hvornår. Og hvad konsekvenserne bliver for de danskere der dagligt afhænger af de berørte vandforsyninger.

NyhedsPuls har forelagt sagen for relevante myndigheder og afventer svar.

Kilde

Version2: https://www.version2.dk/artikel/jeg-griner-lidt-af-det-naar-jeg-bliver-hacket-0

Kilde: https://www.version2.dk/artikel/jeg-griner-lidt-af-det-naar-jeg-bliver-hacket-0

Læs også