Tilbage til alle artikler

Storm hævder at have ramt Star Aviation med ransomware

Den nye ransomwaregruppe Storm hævder at have kompromitteret luftfartsvirksomheden Star Aviation. Få overblik over det bekræftede, det uafklarede og læringen om leverandørrisiko.

4. september 2026·6 min. læsetid·Skrevet af Cybercrime
EnglishRead in English
Del artiklen
X (Twitter)LinkedInFacebook
Storm hævder at have ramt Star Aviation med ransomware

Hvad er der sket hos Star Aviation?

Den nyopståede ransomwaregruppe Storm hævder at have kompromitteret Star Aviation. Det er en virksomhed i Kentucky, som reparerer og tester elektriske ledningssystemer til passagerfly. Storm føjede virksomheden til sin lækside den 2. september 2026. Da denne artikel blev udgivet, havde Star Aviation ikke offentligt bekræftet en sikkerhedshændelse.

Påstanden bygger på mere end blot et virksomhedsnavn på en kriminel hjemmeside, men den giver stadig ikke et fuldstændigt billede af et databrud. Cybernews har undersøgt skærmbilleder af de prøver, som gruppen offentliggjorde. Ifølge mediet så materialet ud til at omfatte tekniske diagrammer og muligvis medarbejder-ID-kort. Cybernews oplyste også, at de havde kontaktet Star Aviation for at få en kommentar.

Det er fortsat uvist, hvordan angriberne eventuelt har fået adgang, om ransomware har krypteret systemer, hvor meget data der kan være stjålet, og om driften er blevet forstyrret. Der er heller ingen offentlig dokumentation for, at Boeing eller Airbus' systemer er blevet kompromitteret, eller at flysikkerheden er påvirket.

Den forskel er afgørende. Ransomwaregrupper offentliggør navne på ofre for at lægge pres på dem under en afpresning. Gruppens egne udmeldinger kan derfor ikke stå alene som bevis. Prøvefiler kan understøtte en påstand, men nogle få skærmbilleder kan ikke fastslå et helt arkivs oprindelse, alder, omfang eller betydning for driften.

Derfor er forbindelsen til luftfart relevant

Star Aviation beskriver selv sit arbejde som inspektion, test, reparation, renovering og ændring af ledningsnet til motorer i Boeing- og Airbus-fly. Ledningsnettene fører strøm og elektriske signaler mellem flyets komponenter. Virksomheden udvikler desuden specialreparationer og alternative reservedele, der kan godkendes gennem amerikanske luftfartsordninger.

Det betyder ikke, at en mulig kompromittering af Star Aviation også er en kompromittering af et fly, Boeing eller Airbus. En vedligeholdelsesvirksomhed kan ligge inde med egne personaledata, forretningsdokumenter og teknisk materiale uden at have direkte adgang til en flyproducents netværk eller et aktivt flysystem.

En specialiseret leverandør kan dog have oplysninger, som bliver værdifulde i den rette sammenhæng. Tekniske tegninger kan lære en angriber om fagudtryk, komponenter og samarbejdsrelationer. Medarbejderdata kan tilføje navne, roller og genkendelige dokumenter. Tilsammen kan de detaljer gøre en falsk anmodning eller phishingmail langt mere overbevisende.

Den mest sandsynlige umiddelbare risiko er derfor ikke nødvendigvis et fjernangreb mod et fly. Det er mere jordnære angreb: En kriminel kan udgive sig for at være en kollega, sende et troværdigt vedligeholdelsesdokument, forsøge at ændre betalingsoplysninger eller bruge kendskab til en leverandørrelation til at kontakte en anden virksomhed.

Hvad kan de påståede prøver afsløre?

Cybernews beskrev to overordnede typer materiale i prøverne: tekniske diagrammer og mulige ID-kort. Hvis materialet er ægte og aktuelt, medfører de to typer oplysninger forskellige risici.

Tekniske dokumenter kan afsløre interne betegnelser, sammenhænge mellem komponenter, revisionsoplysninger eller organiseringen af en arbejdsproces. Ikke alle tegninger er fortrolige, og et diagram giver ikke automatisk mulighed for at påvirke et fly. Det kan dog give baggrundsviden til yderligere kortlægning eller et målrettet forsøg på social engineering.

Identitetsdokumenter kan indeholde personoplysninger, som hjælper kriminelle med at udgive sig for at være en medarbejder eller komme igennem en utilstrækkelig identitetskontrol. En kopi af et kort kan også få en besked til at virke ægte, når en angriber foregiver at være ansat i virksomheden.

Organisationer med forbindelse til Star Aviation bør ikke gå ud fra, at alle delte oplysninger er kompromitteret. I stedet bør de finde frem til, hvilke data de har udvekslet med virksomheden, hvilke systemer eller portaler virksomheden kunne tilgå, og hvilke loginoplysninger eller betroede kommunikationsveje der ville udgøre en reel risiko, hvis de blev misbrugt.

Hvem er ransomwaregruppen Storm?

Den Storm-gruppe, som forbindes med denne påstand, blev først observeret i august 2026. I begyndelsen af september havde offentlige ransomwaretrackere registreret cirka 44 til 48 påståede ofre. De fleste var amerikanske organisationer, og listen spændte over flere brancher. Forskellen mellem tallene skyldes blandt andet, at læksider ændrer sig hurtigt, og at overvågningstjenester indsamler deres data på forskellige måder.

Der findes endnu meget lidt pålidelig offentlig viden om gruppens bagmænd, værktøjer eller foretrukne adgangsmetoder. Navnet er desuden generisk. Gruppen bør ikke automatisk forveksles med enhver anden trusselsaktør, hvis navn indeholder “Storm”, herunder Microsofts nummererede navne for midlertidige eller endnu ikke fuldt kortlagte trusselsgrupper.

For dem, der skal beskytte en organisation, er navnet på en lækside mindre nyttigt end konkrete spor i det berørte miljø. Logfiler, skadelige filer, kompromitterede konti og observeret adfærd gør det muligt for specialister at afgøre, hvad der er sket, og vælge de rette tiltag for at begrænse skaden.

Det kan organisationer lære af påstanden

Vi behøver ikke kende hændelsens endelige omfang for at forbedre modstandskraften i vores egne leverandørrelationer. Første skridt er at forstå, hvor en tredjepart er forbundet med organisationens medarbejdere, data og drift.

  1. Kortlæg vigtige leverandørrelationer. Registrer, hvad hver leverandør leverer, hvilke oplysninger den modtager, hvilke systemer den kan tilgå, og hvilke arbejdsprocesser der går i stå, hvis leverandøren ikke er tilgængelig.
  2. Begræns delt adgang. Giv kun leverandørkonti de nødvendige rettigheder, kræv phishingresistent multifaktorgodkendelse, hvor det er muligt, og fjern hurtigt adgangen, når en aftale eller rolle ophører.
  3. Aftal kommunikationen før en hændelse. Kontrakter og beredskabsplaner bør fastlægge, hvem der rapporterer en mistænkt hændelse, hvor hurtigt det skal ske, hvilke beviser der kan deles, og hvordan parterne koordinerer information til offentligheden og medarbejderne.
  4. Beskyt muligheden for at gendanne driften. Opbevar offline eller på anden måde beskyttede sikkerhedskopier af kritiske data, og test, at de kan gendannes. Adskil vigtige miljøer, så én kompromitteret konto eller ét system ikke giver fri adgang til resten.
  5. Forbered medarbejderne på målrettet svindel. Forklar, hvordan de kontrollerer usædvanlige anmodninger om vedligeholdelsesfiler, identitetsdokumenter, fakturaer eller kontoændringer. Giv dem en enkel måde at rapportere en mistænkelig besked på uden frygt for at få skylden.

NIST's vejledning om forsyningskæder anbefaler, at organisationer identificerer, vurderer og begrænser cyberrisici gennem hele leverandørforholdet frem for kun at gennemføre et engangstjek ved indkøb. CISA's StopRansomware Guide beskriver blandt andet testede sikkerhedskopier, adgangskontrol, netværksopdeling og beredskabsplanlægning.

Hvad bør medarbejdere og samarbejdspartnere gøre nu?

Der er ingen offentlig dokumentation for, at alle medarbejdere, kunder eller samarbejdspartnere hos Star Aviation er berørt. Man bør derfor afvente verificeret information fra sin organisation, før man drager konklusioner om eksponerede data.

Personer med en relevant arbejdsrelation bør samtidig være ekstra opmærksomme på uventede beskeder om flykomponenter, tekniske tegninger, medarbejderidentitet, fakturaer eller hastende anmodninger om adgang. Kontrollér usædvanlige instruktioner via et kendt telefonnummer eller en anden betroet kanal. Det gælder især, når en besked beder dig åbne en fil, logge ind, dele oplysninger eller ændre betalingsdetaljer.

Netop denne form for målrettet manipulation gør det nyttigt at kende de typiske tegn på phishing. En angriber behøver ikke et opsigtsvækkende teknisk værktøj, hvis stjålen baggrundsviden kan overtale nogen til at åbne døren.

Brug påstanden til at undersøge, ikke til at gætte

Storms offentliggørelse og de prøver, som Cybernews har undersøgt, gør påstanden om Star Aviation værd at tage alvorligt. De beviser ikke alle de konklusioner, som formuleringen “angreb på luftfarten” kan give anledning til. Den ansvarlige tilgang rummer begge dele: Muligheden skal undersøges grundigt, men bekræftede oplysninger skal holdes adskilt fra angribernes påstande.

For andre organisationer er læringen allerede tydelig. Leverandørsikkerhed er ikke kun et spørgeskema, der udfyldes, før en kontrakt bliver underskrevet. Den afhænger af begrænset adgang, kendte datastrømme, afprøvet krisekommunikation og medarbejdere, der ved, hvornår en overbevisende anmodning bør kontrolleres en ekstra gang.

Sarah Krarup

Sarah Krarup

Sarah studerer innovation og entrepreneurship og har en dyb interesse for IT og hvordan cybersikkerhed påvirker virksomheder og private. Hun har stor erfaring med copywriting og en passion for at formidle viden om cybersikkerhed på en engagerende måde.

Se alle artikler af Sarah Krarup
Book en demo

Se, hvordan Moxso kan fungere hos jer

Vi tager udgangspunkt i jeres organisation og jeres nuværende setup og viser, hvordan Moxso kan bruges hos jer.

  • Se, hvordan træning, simulationer og opfølgning hænger sammen.
  • Se Human Risk på tværs af organisationen og helt ned på den enkelte medarbejder.
  • Se, hvad der sker, når risikoen ændrer sig.

Ved at sende formularen accepterer I vores Privacy Policy. Vi vender tilbage inden for én arbejdsdag.

ISO 27001-certificeretSecurity dokumenteret efter en international standard.
Hostet i EUJeres data bliver i EU.