Hvad er et supply chain-angreb?#
Et supply chain-angreb (leverandørkædeangreb) er, når en angriber ikke går direkte efter jeres virksomhed, men kompromitterer en af jeres leverandører og rammer jer gennem den software, det værktøj eller den tjeneste, I allerede stoler på. Typisk sker det via en helt almindelig softwareopdatering. Derfor kan ét indbrud hos én leverandør ramme tusindvis af kunder på én gang.
Logikken er enkel: Hvorfor bryde ind hos 5.000 virksomheder én ad gangen, når man kan bryde ind hos én leverandør, som de 5.000 virksomheder allerede har givet adgang til deres netværk? Én kompromitteret opdatering kan nå tusindvis af kunder gennem den opdateringsmekanisme, som ingen sætter spørgsmålstegn ved.
Problemet vokser. I Verizons Data Breach Investigations Report fra 2024 var en tredjepart involveret i 15% af bruddene, en stigning på 68% i forhold til året før.
Hvad skete der ved 3CX-angrebet i 2023?#
I marts 2023 blev det kendt, at 3CX, et udbredt program til internettelefoni og videomøder, havde sendt en kompromitteret version af sin desktop-app ud til kunderne via sin officielle opdateringsmekanisme. Sikkerhedsfirmaer som CrowdStrike og SentinelOne opdagede angrebet, og Mandiant tilskrev det senere en gruppe med forbindelse til Nordkorea.
Brugerne fik en helt almindelig opdatering, signeret med 3CX's eget gyldige certifikat. Inde i opdateringen lå skadelig kode, der hentede mere malware ned og gav angriberen en bagdør.
3CX oplyste selv at have over 600.000 kunder og 12 millioner brugere på det tidspunkt. Ikke alle brugte den ramte desktop-app, men rækkevidden viser, hvor mange en enkelt leverandør kan nå.
3CX-sagen var særlig af to grunde. Det var første gang, Mandiant havde set et supply chain-angreb føre til et nyt supply chain-angreb: 3CX blev selv ramt, fordi en medarbejder havde installeret en kompromitteret version af tredjepartsprogrammet X_TRADER. Og sagen viste, hvor lidt en almindelig SMV kan gøre selv. Der var intet phishing-klik, ingen åben fjernadgang og ingen svag adgangskode. Den inficerede software kom ind ad hoveddøren med gyldig signatur.
Læren for jer er at gemme logs længe nok til at kunne undersøge en hændelse bagefter. Angreb af denne type kan ligge skjult i månedsvis, så vigtige logs bør gemmes i mindst 12 måneder.
Hvad var SolarWinds-angrebet i 2020?#
SolarWinds-angrebet er den klassiske sag om supply chain-angreb. Firmaet SolarWinds leverede overvågningsprogrammet Orion, som omkring 33.000 kunder brugte, heriblandt store dele af det amerikanske statsapparat og en lang række store virksomheder.
I 2019-2020 lykkedes det angribere at plante skadelig kode direkte i SolarWinds' byggeproces. De Orion-opdateringer, kunderne hentede i foråret 2020, var derfor inficeret fra fabrikken og signeret af SolarWinds selv. Den amerikanske regering tilskrev i april 2021 angrebet til den russiske efterretningstjeneste SVR, også kendt som APT29 eller Cozy Bear.
Omkring 18.000 organisationer hentede den inficerede opdatering. Kun en lille del blev udnyttet aktivt: mindst ni amerikanske myndigheder, heriblandt finans- og handelsministeriet, og omkring 100 private organisationer.
Sagen ændrede måden, vestlige myndigheder taler om leverandørsikkerhed på. I USA førte den blandt andet til en præsidentiel ordre om cybersikkerhed i maj 2021 med nye krav til softwareleverandører.
Hvordan blev Mærsk ramt af NotPetya i 2017?#
Mærsk blev ramt af NotPetya, fordi angriberne i juni 2017 kompromitterede opdateringerne til det ukrainske regnskabs- og skatteprogram M.E.Doc, som mange virksomheder med aktiviteter i Ukraine brugte, heriblandt Mærsks kontor i landet. Angrebet var rettet mod Ukraine, men ramte alle, der havde programmet installeret.
På få timer spredte NotPetya sig fra én infektion i Ukraine til hele koncernens globale netværk. Ifølge Mærsks daværende bestyrelsesformand, Jim Hagemann Snabe, måtte koncernen geninstallere 4.000 servere, 45.000 pc'er og 2.500 applikationer i løbet af cirka ti dage. Flere af koncernens havneterminaler gik i stå. Mærsk har opgjort tabet til 250-300 millioner dollars, svarende til op mod 2 milliarder kroner.
Mærsk er ikke en SMV. Men sagen er den vigtigste illustration for danske virksomheder, fordi:
- Den startede i et lille tredjepartsprogram, som ingen tænkte på som en kritisk leverandør
- Den spredte sig på tværs af lande og forretningsenheder på timer
- Den viser, at ingen er for store eller for små til at blive ramt af en leverandørs svaghed
- Det er præcis den slags risiko, NIS-2 nu kræver, at I håndterer
Kender jeres ledelse ikke historien, kan den være et godt udgangspunkt for en snak om ledelsesansvar under NIS-2.
3CX, SolarWinds og NotPetya sammenlignet#
| Sag | År | Angrebsvej | Omfang | Vigtigste læring |
|---|---|---|---|---|
| 3CX | 2023 | Kompromitteret desktop-app via officiel opdatering | Over 600.000 kunder ifølge 3CX | Selv signerede opdateringer kan være kompromitterede |
| SolarWinds (Orion) | 2020 | Skadelig kode plantet i byggeprocessen | Ca. 18.000 hentede opdateringen, ca. 100 private og mindst 9 myndigheder ramt | Statslige aktører går efter leverandører for at ramme kunderne |
| Mærsk/NotPetya | 2017 | Kompromitteret opdatering af ukrainsk regnskabsprogram (M.E.Doc) | 250-300 mio. dollars i tab for Mærsk | Selv "ligegyldige" tredjepartsprogrammer kan lægge en koncern ned |
Hvad kræver NIS2 artikel 21, stk. 2, litra d?#
Artikel 21 i NIS-2 lister de sikkerhedsforanstaltninger, omfattede virksomheder skal have på plads. Litra d handler om forsyningskæden og kræver:
"sikkerhed i forsyningskæden, herunder sikkerhedsaspekter vedrørende forholdet mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere"
Direktivet siger også, at virksomhederne skal tage højde for sårbarheder hos hver enkelt direkte leverandør og for kvaliteten af leverandørernes produkter og sikkerhedspraksis, herunder deres procedurer for sikker udvikling. Kravet er ført over i den danske NIS 2-lov, som trådte i kraft 1. juli 2025.
I praksis betyder det, at omfattede virksomheder skal:
- Identificere kritiske leverandører og tjenesteudbydere
- Vurdere den sikkerhedsrisiko, hver leverandør udgør
- Stille konkrete krav i kontrakterne om fx sikkerhedsniveau, hændelsesrapportering og ret til revision
- Følge op løbende, ikke kun når kontrakten indgås
- Dokumentere vurderingen og kunne vise den til den myndighed, der fører tilsyn med jeres sektor
Tilsynet i Danmark er fordelt på sektormyndigheder, fx Trafikstyrelsen, Sundhedsdatastyrelsen og Digitaliseringsstyrelsen. Styrelsen for Samfundssikkerhed, som Center for Cybersikkerhed blev en del af i 2025, har en tværgående rolle og fører selv tilsyn med nogle sektorer. Se oversigten over sektormyndigheder hos Styrelsen for Samfundssikkerhed og vores side om NIS-2.
Kravet rammer også leverandører, der ikke selv er omfattet af NIS-2. De bliver presset til at dokumentere deres sikkerhed for at beholde aftalerne. Sådan breder loven sig ned gennem økonomien.
Hvad betyder NIS2's leverandørkrav for danske SMV'er?#
For de fleste SMV'er betyder kravet, at en stor kunde begynder at stille sikkerhedskrav i kontrakten. Der er to situationer, og det er værd at forstå begge.
Når I selv er omfattet og har leverandører
Er I selv omfattet af NIS-2 (typisk en mellemstor eller stor virksomhed i en af de 18 sektorer), skal I styre jeres leverandørkæde aktivt og løbende. Forvent at skulle:
- Klassificere jeres leverandører efter, hvor kritiske de er
- Sende sikkerhedsspørgeskemaer ud og følge op på svarene
- Genforhandle kontrakter med ret til revision og krav om hændelsesrapportering
- Have en plan for, hvad I gør, hvis en kritisk leverandør bliver kompromitteret
Når I er leverandør til en omfattet virksomhed
Selvom I er for små til selv at være omfattet af NIS-2, vil jeres omfattede kunder begynde at stille krav. I bliver i praksis omfattet via kontrakten. Forvent at skulle dokumentere:
- At medarbejderne har fået awareness-træning (læs hvorfor awareness-træning er pligt under artikel 20)
- Jeres praksis for opdateringer og patches
- MFA på alle adgange og administratorkonti
- En politik for hændelsesrapportering, også til kunden
- Eventuelle certificeringer (ISO 27001, SOC 2) eller en troværdig egenerklæring
Tjekliste: sådan mindsker I risikoen for supply chain-angreb#
Uanset om I selv er omfattet eller er leverandør, gælder de samme grundprincipper. Mange supply chain-angreb ender med ransomware hos den endelige virksomhed, så har I styr på ransomware-forebyggelse, har I en god del af forsvaret på plads. Følg de danske sager på vores ransomware-tracker. Leverandørkæden er også indgangen til CEO-fraud og falske fakturaer, når en leverandørs mailkonto bliver overtaget og brugt til at sende fakturaer med nyt kontonummer.
Brug tjeklisten som udgangspunkt:
- Lav en oversigt over alle kritiske leverandører: software, cloud, support og fysiske tjenester
- Klassificér dem efter, hvor meget adgang de har til jeres systemer og data
- Indfør en fast vurdering af nye leverandører, før kontrakten skrives under
- Stil sikkerhedskrav i kontrakterne, også når I er den lille part, der "ikke kan kræve så meget"
- Sørg for, at MFA er slået til på al leverandøradgang til jeres systemer
- Segmentér netværket, så en kompromitteret leverandør ikke får adgang til alt
- Slå automatiske opdateringer til, men hav en plan for, hvad I gør, hvis en opdatering ER angrebet
- Hav en beredskabsplan, der dækker scenariet "leverandør kompromitteret". Vores beredskabsplan-skabelon er gratis
- Træn medarbejderne i at opdage usædvanlig adfærd fra ellers betroede værktøjer
- Forbered jer på både at modtage og besvare sikkerhedsspørgeskemaer
- Gem vigtige logs længe nok til at kunne undersøge en hændelse bagefter
Fra blind tillid til styret tillid til leverandørerne#
Supply chain-angreb betyder ikke, at I skal holde op med at stole på jeres leverandører. Det kan ingen virksomhed, for moderne forretning bygger på snesevis af eksterne tjenester. Målet er at gå fra blind tillid ("vi bruger Microsoft, så det er nok sikkert") til styret tillid ("vi bruger Microsoft, vi ved hvilke risici det giver, og vi har en plan").
Med NIS-2 har EU slået fast, at sikkerheden ikke stopper ved virksomhedens egen firewall. Den går gennem kontrakter, opdateringer og leverandøradgange.
ShieldUps NIS-2-spor, som er i beta, har et modul om leverandørkæden, der gennemgår både den omfattede kundes og leverandørens situation med konkrete eksempler. Se NIS-2-siden, eller opret en gratis konto.
Ofte stillede spørgsmål om supply chain-angreb#
Er supply chain-angreb kun et problem for store virksomheder?
Nej. Store virksomheder har ofte sikkerhedsteams, der holder øje med leverandørkæden, mens SMV'er typisk stoler på, at leverandørerne "selv har styr på det". Når en kompromitteret opdatering rammer, har mindre virksomheder sjældent kapacitet til at opdage det hurtigt.
Er vi sikre med store leverandører som Microsoft og Google?
I er bedre stillet end virksomheder, der bruger små, ukendte udbydere, men I er ikke immune. SolarWinds var også en stor, kendt leverandør, og 3CX havde ifølge eget udsagn over 600.000 kunder. Hos en stor leverandør sker det sjældnere, men når det sker, rammer det mange på én gang.
Hvor ofte skal vi gennemgå vores leverandører?
NIS-2 fastsætter ingen fast frekvens. En almindelig praksis er at gennemgå kritiske leverandører én gang om året og øvrige leverandører, når kontrakten fornyes, eller leverancen ændrer sig væsentligt. Det vigtigste er, at I kan dokumentere både frekvens og indhold, hvis tilsynet spørger.
Hvad hvis en leverandør ikke vil svare på sikkerhedsspørgeskemaet?
Det er et rødt flag. Enten har leverandøren ikke styr på sin sikkerhed, eller også har den ikke ressourcer til at samarbejde om det. Begge dele er et problem, hvis den leverer noget kritisk. Brug det som anledning til at vurdere, om leverancen kan flyttes til en udbyder med bedre styr på sikkerheden, eller om I skal styrke jeres egne kontroller for at kompensere.
Kilder og forskning#
Rapporter, myndighedskilder og lovtekst bag artiklen.
Sagerne
- Mandiant/Google Cloud (2023). 3CX Software Supply Chain Compromise Initiated by a Prior Software Supply Chain Compromise: X_TRADER som indgang og nordkoreansk tilknytning. Link
- Krebs on Security (2023). 3CX Breach Was a Double Supply Chain Compromise: 3CX's egne tal om over 600.000 kunder og 12 millioner brugere. Link
- U.S. Senate Republican Policy Committee (2021). The SolarWinds Cyberattack: ca. 18.000 ramte kunder, mindst ni føderale myndigheder og ca. 100 private organisationer kompromitteret. Link
- BleepingComputer (2018). Maersk Reinstalled 45,000 PCs and 4,000 Servers to Recover From NotPetya Attack: Jim Hagemann Snabes tal fra World Economic Forum i Davos. Link
Trusselsbillede
- ENISA (2021). ENISA Threat Landscape for Supply Chain Attacks: analyse af 24 supply chain-angreb, herunder SolarWinds og Kaseya. Link
- Verizon (2024). 2024 Data Breach Investigations Report: En tredjepart var involveret i 15% af bruddene, en stigning på 68% fra året før. Link
NIS-2: lovtekst og vejledning
- Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2), art. 21, stk. 2, litra d, og stk. 3. Link
- Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: implementering af cybersikkerhedsforanstaltninger. Link
- Styrelsen for Samfundssikkerhed. NIS 2: Tilsyn og vejledning pr. sektor i Danmark. Link
- ENISA (2023). Good Practices for Supply Chain Cybersecurity: praktiske råd om risikovurdering af leverandørkæden. Link