analyse

Trengte ikke passord for å ta kontroll over verdens største Youtube-kanal for teknologi

Over 21 millioner abonnenter ble servert forsøk på kryptosvindel i stedet for teknologinyhetene de forventet.

Linus Tech Tips er verdens klart største Youtube-kanal for teknologi, men da fremmede overtok kontrollen over det hele, trengte de ikke engang et passord.
Linus Tech Tips er verdens klart største Youtube-kanal for teknologi, men da fremmede overtok kontrollen over det hele, trengte de ikke engang et passord.

Linus Tech Tips (LTT) er med ganske klar margin verdens største Youtube-kanal for teknologi. Sammen med to av søsterkanalene, Techquickie og Techlinked, har de over 21 millioner teknologiinteresserte abonnenter.

Torsdag kveld var det imidlertid ikke teknologi abonnentene fikk servert, men forsøk på svindel med kryptovaluta, forkledd som en videostrøm med Tesla og Elon Musk.

Kanalene hadde blitt grundig hacket og ble gitt nye navn, før de ble satt opp med de falske videostrømmene som lenket videre til en svindelside som lovet at man skulle få dobbelt tilbakebetalt om man sendte kryptovaluta til svindlerne.

Skadebegrensning i nettoen

Første advarsel om angrepet kom rundt klokken tre om natten lokal tid, fra en annen stor youtuber innen teknologi, Steven Burke i Gamers Nexus, og Linus kastet seg over skadebegrensningen.

Han hadde tydeligvis ikke engang tid til å kle på seg først, viser (den sensurerte) videoen som ble lagt ut under et døgn senere.

Haster det så haster det, Linus Sebastian hadde ikke tid til å kle på seg da hackere overtok Youtube-kanalene hans. Foto: Skjermbilde fra LTT
Haster det så haster det, Linus Sebastian hadde ikke tid til å kle på seg da hackere overtok Youtube-kanalene hans.

I videoen (som du finner nederst i artikkelen) forklarer Linus hvordan han var fullstendig utmanøvrert, og sleit med å finne ut hvordan angriperne ikke bare tok kontrollen, men også tok den tilbake på et øyeblikk, da han forsøkte å kontrollere angrepet.

I flere timer kjempet han og andre ansatte mot angrepet, før kanalene til slutt ble automatisk sperret av Youtube for brudd på retningslinjene.

Angriperne trengte ikke passord

Når kontrollen til slutt var gjenopprettet, viste det seg at angriperne ikke hadde ett eneste passord til tjenestene - og at det heller ikke var nødvendig for å overta kontrollen av kanalene.

Angrepet skjedde ved at en ansatt mottok en tilsynelatende ekte e-post, med et tilsynelatende ekte PDF-vedlegg, som imidlertid ikke så ut til å fungere. Den ansatte fortsatte med sin arbeidsdag, uten å vite at forsøket på å åpne den falske PDF-filen hadde åpnet for at masse brukerdata fra maskinens nettlesere da ble kopiert og sendt til en tredjepart.

Brukerdataene som ble kopiert på bare noen sekunder inkluderte såkalte «session tokens» for innloggede websider.

Dette er cookies som holder deg innlogget i en periode etter at du først har logget deg inn med passord og to-faktor autentisering (2FA). Det er dette som gjør at du slipper å logge inn på nytt hver eneste gang du vil gjøre noe kun kort tid etter at du logget inn.

Med en kopi av dette, trengte angriperne ikke noe passord eller 2FA i det hele tatt. Slik systemet så det, var de allerede logget inn og kunne enkelt og greit ta kontrollen.

Både takker og kritiserer Youtube

Litt av problemet, uttaler Linus på videoen, var at selv om han fikk rask kontakt med Google - og god respons fra dem i utgangspunktet - så var det heller dårlig med oppdateringer underveis. Bortsett fra melding om at de jobbet med saken, var det lite eller ingen informasjon å få.

Linus sier at han aksepterer at mangelfull opplæring internt kan ha bidratt til at angrepet lot seg utføre i det hele tatt - hans ansatte burde ha blitt opplært i å ikke åpne vedlegg, og så videre - men han påpeker at også Youtubes mangelfulle sikkerhetsoppsett gjorde det enklere enn det burde vært.

For eksempel er det flere verktøy for administrasjon av kanaler og videoer på Youtube som ikke krever at man bekrefter passord eller innlogging - som for eksempel for å endre navn på en kanal, eller slette tusenvis av videoer på samme tid.

Han påpeker også at «session tokens» fra for eksempel banker blir ugyldige etter kun kort tid - bare noen minutter - mens sosiale medier er langt mer liberale med varigheten på slike. Sannsynligvis, mener han, fordi de ønsker å skape så lite motstand som mulig til å benytte tjenestene.

I tillegg var noe av problemet at LTT benyttet tredjepartsprogramvare for å administrere sine kanaler og videoer. Denne skal i utgangspunktet forbedre sikkerheten ved å tilby mer detaljert tilgangsstyring, men i dette tilfellet gjorde programvaren det vanskeligere å få oversikten over hva som skjedde, og hvordan man skulle respondere til det.

Over 100 ansatte med varierende IT-kompetanse

Linus Media Group har over 100 ansatte med varierende grad av IT-kompetanse, og det er urealistisk å innbille seg at ingen av dem kommer noensinne til å gjøre en feil som for eksempel forsøke å åpne en falsk PDF.

At slik menneskelig sårbarhet et vanskelig å gjøre noe med, og dermed må forebygges, er noe som flere sikkerhetseksperter Digi har snakket med tidligere, terper på gjentatte ganger.

For eksempel:

– For det første [må man] stoppe phishing-angrep. Det er et must. Det er helt klart verstingen, uttalte Erling Schackt (krever abo), teknologisjef i Check Point Software Norge til Digi i oktober 2021.

Samtidig burde både Youtube og firmaet bak tredjepartsprogramvaren for styring av videoene hatt større fokus på rask respons når katastrofen først har skjedd:

– Det andre er å satse på automasjon, sa Schackt. Du må ha programvare som analyserer dataflyten og som gjør at du ikke trenger å stole på at brukerne hver eneste gang gjør riktige vurderinger.

LTT-kanalene er nå oppe igjen, og ser ikke ut til å ha tapt mer enn et døgns videoinntekter - samt en del overtidsbetaling til ansatte. I denne videoen forklarer Linus hva som skjedde:

Powered by Labrador CMS