Banedanmark gav russere adgang til Forsvarets tog-data: Hvad gamere skal vide om cybersikkerhed
I fem år havde et russisk it-firma adgang til data om militære togtransporter i Danmark. En skraemmende wake-up call – og en guide til hvordan du beskytter din gaming-konto mod statslige hackere.
Forestil dig at du logger ind på din Steam-konto en morgen og opdager, at alt er vak: items, penge, kontrol. Det er ikke science fiction. Statslige hackergrupper fra Rusland, Nordkorea og Kina er i stigende grad interesserede i gaming-platforme som angrebsvektorer. Og nyheden om Banedanmark minder os om, at ingen systemer er for ligegyldige til at blive kompromitteret.
Hvad skete der med Banedanmark?
I cirka fem år samarbejdede den danske jernbanemyndighed Banedanmark med det Moskva-baserede it-firma Saprun. Nye detaljer afslører, at de russiske eksperter under dette samarbejde havde adgang til et it-system, der logger oplysninger om militære togtransporter – altså data om hvornår og hvilke mængder Forsvaret transporterer materiel rundt i landet.
Det er den type information som i krig kan afgøre, hvornår og hvor man angriber kritisk infrastruktur. Sikkerhedseksperter kalder det skraemmende. Og det burde det også kalder alle til eftertanke – fordi det viser hvor uopmærksomme selv officielle institutioner kan være på supply chain-sikkerhed.
Hvad har det med gaming at gøre?
Mere end du tror. Russiske APT-grupper (Advanced Persistent Threats) som Fancy Bear og Cozy Bear bruger aktivt gaming-platforme og Discord-servere til at:
- Phishe gaming-konti med høj item-værdi (CS2 skins, Dota 2 items kan koste tusindvis af kroner)
- Infiltrere gaming communities for at rekruttere insidere
- Bruge kompromitterede accounts til at sprede malware via community-uploads og mods
- Udnytte game-clients som angrebsvektorer mod systemer med adgang til mere følsomme netvaerk
Et kompromitteret gaming-miljø er ikke bare et tab af virtuelle items. Det er potentielt en foothold i dit system.
Beskyt din gaming-konto: Den komplette guide
1. Steam Guard Mobile Authenticator – obligatorisk
Aktiver Steam Guard Mobile Authenticator på din telefon. Uden det kan din konto handels-begrænses i 15 dage ved mistanke om kompromittering. Med det kræver ethvert login en tidsbaseret engangskode (TOTP) fra din mobil.
2. Unikke passwords til alle gaming-platforms
Steam, Epic Games, Battle.net, GOG, EA App – alle skal have unikke, lange passwords. Brug en password manager som Bitwarden (open source, gratis). Et enkelt breach hos en platform må aldrig kunne kompromittere de andre.
3. Hardware Security Keys til de vigtigste konti
Har du konti med betydelig vaerdi? Overvej en fysisk hardware key (YubiKey, Google Titan). Det er den eneste form for 2FA der er fuldstaendig resistent over for phishing-angreb.
4. Vaer skeptisk over for mods og uofficielle downloads
Gaming-mods er et klassisk angrebsvektor. Download altid mods fra officielle platforme (Steam Workshop). Vaer ekstra skeptisk over for EXE-filer der skjuler sig som mods til populaere spil.
5. Tjek aktivitet regelmaessigt
Steam, Epic og de fleste platforme har login-historik. Tjek det én gang om måneden. Ser du logins fra lande du ikke har besøgt, er det tid til at skifte password og revoke alle sessions.
Den store lektie fra Banedanmark
Sagen viser at selv store organisationer undervurderer risikoen ved tredjepartsleverandører. Som gamer er du din egen IT-afdeling. Du har ikke en CISO, ingen incident response team og sandsynligvis ikke et cyberforsikeringsselskab i ryggen. Du har dig selv – og forhåbentlig denne guide.
Kilder og referencer
- Version2 – Banedanmark gav russere adgang til Forsvarets tog-data: Skraemmende
Originalt investigativt stykke om Banedanmarks samarbejde med det russiske it-firma Saprun og de sikkerhedsmaessige konsekvenser.
version2.dk/artikel/banedanmark-gav-russere-adgang-til-forsvarets-tog-data-skraemmende
Kilde: https://www.version2.dk/artikel/banedanmark-gav-russere-adgang-til-forsvarets-tog-data-skraemmende