Hop til indhold
Sikkerhed

Keylogger

En keylogger er et program eller en fysisk enhed, der registrerer de tastetryk en person foretager på et tastatur. Optagelserne kan omfatte alt fra almindelige beskeder og søgninger til brugernavne, adgangskoder og betalingsoplysninger. I mange tilfælde foregår registreringen skjult, og oplysningerne sendes videre til en person, som brugeren ikke selv har givet adgang til.

Et hverdagseksempel kan illustrere princippet: Hvis en keylogger er installeret på en computer, og brugeren logger ind på sin netbank, kan hvert bogstav og tal i brugernavnet og adgangskoden blive registreret og sendt videre til en fremmed, uden at brugeren selv opdager det i situationen.

Sådan læser en keylogger dine tastetryk

Keyloggere deles typisk op i to hovedtyper, der bruger forskellige metoder til at opsnappe tastetryk.

Software-keyloggere

En software-keylogger er et program, der installeres på en enhed, ofte gennem en inficeret fil, et vedhæftet dokument eller et link i en phishing-mail. Programmet placerer sig et sted i den kæde af signaler, der går fra tastaturet til det program, brugeren skriver i. Nogle varianter hægter sig på operativsystemets funktioner for tastaturhåndtering, mens andre går dybere ned i systemets kerne (kernel), hvilket kan gøre dem sværere at opdage og fjerne. En særlig undertype kaldes “form grabbing” og er rettet mod data, der indtastes i webformularer, og opsnapper oplysningerne, før de når at blive krypteret og sendt til serveren.

Hardware-keyloggere

En hardware-keylogger er en fysisk komponent, der kræver direkte adgang til enheden. Det kan være en lille adapter, der sættes ind mellem tastaturets kabel og computerens port, eller en enhed indbygget i selve tastaturet. I nogle tilfælde bruges en USB Stick til at overføre keylogger-software til en enhed, når den tilsluttes. Da en hardware-keylogger typisk gemmer data internt, skal en angriber som regel hente enheden fysisk igen for at få adgang til de indsamlede tastetryk, medmindre enheden også kan sende data trådløst.

Sådan kan du forsøge at opdage en keylogger

Keyloggere er designet til at være diskrete, men der findes tegn, man kan holde øje med:

  • Uforklarlige forsinkelser, når man skriver, eller generelt langsommere systemydelse.
  • Ukendte processer i opgavehåndteringen eller programmer, der starter automatisk sammen med operativsystemet, uden at man kan huske at have installeret dem.
  • Usædvanlig netværkstrafik, hvor enheden sender data til servere, man ikke selv genkender.
  • På mobile enheder kan hurtigere batteriforbrug, opvarmning af enheden eller et pludseligt højere dataforbrug være indikatorer.
  • For hardware-keyloggere kan en fysisk gennemgang af kablet mellem tastatur og computer afsløre en adapter eller enhed, der ikke hører til opsætningen.

Et opdateret antivirus- eller antimalware-program kan i mange tilfælde genkende og blokere kendte keyloggere, men avancerede eller specialbyggede varianter viser ikke nødvendigvis synlige tegn overhovedet.

Risici ved keyloggere

Fordi en keylogger kan fange oplysninger, i det øjeblik de skrives, kan den i praksis omgå den beskyttelse, en adgangskode ellers giver. De data, der stjæles, kan bruges til at få adgang til e-mailkonti, banksystemer eller virksomhedsnetværk, og et enkelt sæt stjålne oplysninger kan i nogle tilfælde bane vejen for adgang til flere andre konti. I en virksomhedssammenhæng kan en uopdaget keylogger over tid give en angriber indblik i fortrolige strategier eller administrative adgangskoder, hvilket kan sammenlignes med andre former for målrettede cyberangreb, som f.eks. et DDoS-angreb, der også kan udnytte svagheder i en organisations sikkerhed. Totrinsbekræftelse (multifaktor-godkendelse) kan bidrage til at begrænse skaden, fordi en stjålet adgangskode alene i mange tilfælde ikke er nok til at logge ind, hvis der også kræves en separat kode fra en anden enhed.

Legitim brug versus ondsindet brug

Keylogger-teknologi er ikke i sig selv ulovlig. Den bruges blandt andet af it-afdelinger til fejlfinding, af virksomheder til at overvåge brug af firmaudstyr, og i visse tilfælde af forældre, der ønsker indblik i børns aktivitet på delte enheder. Det, der typisk afgør, om brugen er lovlig, er graden af samtykke, formålet med overvågningen, og om den, der anvender keyloggeren, reelt har ret til at overvåge den pågældende enhed. Når en keylogger installeres uden brugerens viden med det formål at stjæle oplysninger, er der derimod tale om skadelig software.

Eksempel
En medarbejder åbner en vedhæftet fil i en phishing-mail, hvorefter en keylogger installeres i baggrunden og begynder at sende medarbejderens tastetryk, herunder login til virksomhedens systemer, til en ekstern server.
Ofte stillede spørgsmål
Kan en keylogger optage tastetryk fra en virtuel skærmtastatur?
Ja. Fysiske hardware-keyloggere kan ikke aflæse en virtuel skærmtastatur, men avanceret software-keylogger-malware kan i stedet tage skærmbilleder eller registrere, hvor på skærmen brugeren klikker, og på den måde alligevel opsnappe indtastningen.
Er alle keyloggere ulovlige eller ondsindede?
Nej. Keylogger-teknologi bruges også lovligt, f.eks. af it-afdelinger til fejlfinding eller af virksomheder til overvågning af firmaudstyr. Det er typisk manglende samtykke og et kriminelt formål, der gør brugen ulovlig.
Kan totrinsbekræftelse beskytte mod en keylogger?
Totrinsbekræftelse (multifaktor-godkendelse) kan give et ekstra beskyttelseslag, fordi en angriber i mange tilfælde ikke kan logge ind alene med en stjålet adgangskode, hvis der også kræves en separat kode fra en anden enhed.
Hvilke andre data end tastetryk kan en keylogger registrere?
Nogle keyloggere kan udover selve tastetrykkene også registrere indhold fra udklipsholderen, tage skærmbilleder eller i sjældnere tilfælde aktivere mikrofon eller kamera på den inficerede enhed.
Hvordan adskiller en hardware-keylogger sig fra en software-keylogger?
En hardware-keylogger er en fysisk komponent, der kræver direkte adgang til enheden, f.eks. tilsluttet mellem tastatur og computer, mens en software-keylogger er et program, der installeres på operativsystemet, ofte via en inficeret fil eller phishing-mail.
Keyloggere er langt fra den eneste trussel, der kan ramme din netværksforbindelse og dine systemer bagfra – læs også om, hvordan et koordineret angreb kan lamme en hjemmeside eller server
DDoS-angreb →