analyse
Se angrepskart: 15.000 hackede brannmurer – ujevnt fordelt
Flere titalls norske IP-adresser er rammet, viser datalekkasjen. Slik er det ikke i Russland eller Iran, som ser ut til å være skånet.
En liste med IP-adresser til 15 474 hackede Fortigate-enheter med FortiOS er lekket på internett. Det vekker oppsikt blant eksperter på datasikkerhet. 71 av adressene er norske.
Konfigurasjonsfiler med regelsett, brukernavn og passord er brettet ut i full offentlighet.
Forskere er i gang med å knekke krypterte passord med verktøy av typen Hashcat. Dette er data som kommer til å bli gransket av både angripere og forsvarere i lang tid.
Berørte enheter som ikke er sikret etter kompromittering, står i umiddelbar fare. Flere admin-konsoller er også funnet eksponert på det åpne nettet.
Vesten er mest utsatt
Digi har kjørt alle IP-adressene gjennom en geolokasjonstjeneste for å visualisere hvor i verden de hackede enhetene befinner seg.
Geolokasjon av IP-adresser har potensielle feilkilder som kan påvirke nøyaktighet. Når det er sagt er det her et stort datagrunnlag, og resultatet maner til ettertanke.
Én av de over 15 000 IP-adressene i datalekkasjen er sporet til Russland. Det er ingen i Iran og bare 11 stykker i hele Kina.
Mexico topper listen med 1600 kompromitterte enheter. Thailand har over tusen, mens Japan står oppført med 2 tilfeller.
Antall berørte henger ikke sammen med hvor mange Fortigate-enheter som det finnes i et enkelt land. Det blir tydelig hvis man gjør oppslag i søkemotoren Shodan.
Blant norske virksomheter finner vi nær 4.000 slike brannmurer, mens samme tjeneste har indeksert over 20.000 enheter i Kina og rundt 1.000 i Russland, to land som langt på vei er skånet for datalekkasjen.
Det er uklart om hackerne bevisst har utelatt enkelte land, men dette samsvarer med en kjent praksis blant cyberkriminelle, hvor russiskspråklige mål ofte unngås.
Neppe tilfeldig
Skadevare har ofte vært programmert for å unngå Russland og innbyggere eller virksomhet i Samveldet av uavhengige stater, tidligere deler av Sovjetunionen, som blant annet Hviterussland, Kasakhstan og Usbekistan.
Fenomenet har vært omtalt som at kriminelle hackere unngår å skite i eget reir. Det har gjort seg utslag som at enkelte eksperter gir banale råd, som å installere russisk eller kyrilliske språk på datamaskinen. Da kan du sove litt tryggere, mener Brian Krebs.
Hvilke motiv eller politiske og vinningskriminelle motivasjoner som ligger bak Fortigate-kampanjen, er ikke godt å si, men vi gjetter at det neppe er tilfeldig at land som Russland, Iran og Kina slipper så forholdsmessig godt unna.