analyse
Ukraina mot Russland: Cyberkrigere saboterer fienden med digitale håndgranater
Mens granatene hagler ned over Ukraina, har hackerangrepene mot landet blitt kraftigere de siste månedene. Men også i cyberspace biter Ukraina fra seg.
I enhver krig er det fronter. For partene i tradisjonell krig gjelder det å holde sine egne fronter sterke mens man forsøker å skape en åpning i fiendens – som man kan utnytte til å presse seg fram i terrenget og kanskje omringe ham.
Men det er ofte farlig og risikabelt, for forsvareren har stort sett alltid en fordel.
Alternativt kan man knekke kampånden til det landet man angriper. Det er fremfor alt relevant for krigen i Ukraina, der hackere fra begge sider forsøker å demoralisere og forstyrre fienden langt fra fronten.
Hjemmesider blir mørklagt, persondata om innbyggere blir stjålet og lekket, og cyberangrep hagler ned over både ukrainske og russiske tjenester og nettverk. Begge sider håper at den andre sidens kampånd ebber ut, for alternativet ser i stigende grad ut til å være en langvarig og blodig krig.
– Hjemmefronten blir alltid undervurdert av generalene. Likevel var det på hjemmefronten den store krigen ble vunnet – og tapt. De russiske, bulgarske, østerrikske og tyske hjemmefrontene falt fra hverandre før hæren gjorde det, sa David Lloyd George, statsminister i Storbritannia under første verdenskrig.
Presset på hjemmefronten
Putins Russland er lammet av sanksjoner og boikott, noe som gjør det vanskelig for russerne å utvikle og produsere teknologi. Vanlige varer, som sukker, har blitt nærmest umulige å oppdrive noen steder i Russland.
Ukrainernes økonomi er også presset av Russlands sjøblokade, fabrikker og infrastruktur bombes, og alle menn mellom 18 og 60 år er mobilisert.
Begge land er altså presset på hjemmefronten, og begge parter utkjemper en krig på nettet. De kjemper for å overbevise både omverdenen og egen befolkning.
«IT Army of Ukraine» heter en løs gruppe av hackere fra Ukraina og Vesten som er i gang med å lekke enorme mengde data om russiske soldater i Ukraina. Gruppen ringer til soldatenes pårørende og venner og forsøker å forsterke presset på Russlands hjemmefront. Russiske departementer og etater får problemer, gruppen overbelaster hjemmesider med DDoS-angrep.
I gruppens tråd på meldingstjenesten Telegram råder en stemning av at alle monner drar. Ikke noe mål er for smått, og ingen midler er for voldsomme. Døde soldaters kjærester ringes opp av forvrengte hackerstemmer, og store mengder data om de russiske soldatene kan lastes ned gratis. Vi har imidlertid ikke kunnet verifisere dem.
Satellittforbindelsen sviktet
På den andre siden er bildet mer diffust. Den totale ødeleggelsen av Ukraina lar vente på seg, både militært og digitalt, og ideen om Russland som verdensmester i hybrid cyberkrig har fått seg et knekk. Men Ukraina har blitt hardt rammet av cyberangrep. Før invasjonen eksploderte antallet angrep mot ukrainske datatjenester, viser nye analyser fra Kaspersky og Trend Micro. Det samme viser en rapport fra Microsoft, som slår fast at Russland har utført 37 dataangrep i Ukraina siden krigen startet.
Angrepet på den europeiske satellittleverandøren Viasat gikk ut over flere satellittbrukere rundt omkring i EU, men rammet først og fremst Ukraina i et kritisk øyeblikk. Mens russerne forsøkte å omringe Ukrainas hovedstad Kyiv, mistet mange innbyggere plutselig muligheten for å kommunisere via satellitt.
Man måtte be Elon Musk om hjelp med dekning fra satellittnettverkene hans. Den fikk man, men først etter mer enn en dag.
Wipers rydder disken
I løpet av krigens første dager gikk Russland også bevisst til angrep på TV- og radiotårnet i Kyiv, som ble sprengt – med betydelige sivile tap. Kyiv skulle gjøres taus.
– Ukraina er offer for en kompleks miks av fiendtlige aktører. Noen av dem er kommersielle, men det er absolutt statseide aktører blant angriperne, forteller Costin Raiu, som er direktør i Kasperskys Global Research & Analysis Team.
Han sier også at kamuflasje ikke er forbeholdt fysisk krig.
– Det er alle mulige typer angrep mot Ukraina akkurat nå. Noen av dem er vanlige ransomware-angrep, men flere og flere viser seg å være kamuflerte wiper-angrep, sier sikkerhetsspesialisten, som forklarer at en wiper ikke skal kryptere filer slik at man kan avkreve løsesum av offeret. Wipers sletter alt på disken i stedet. Deretter overskriver den det igjen, og til slutt fragmenterer den disken slik at ingenting ligger der det lå før angrepet – med andre ord er håpet om å gjenopprette dataene nokså svakt. Det er en digital håndgranat, og den gjør stor skade.
– Wiperne har blitt smarte, og de trenger ikke slette spesielt mye før et system blir satt ut av spill, sier Raiu, som mener situasjonen er helt unik.
Angrepene kommer fra ulike servere og grupper, og det gjør det vanskelig å bevise at det er Russland eller en konkret gruppe som står bak.
– Det er en klar og koordinert innsats for å ødelegge. Angrepene er blant annet hostet på Discord, noe som er praktisk, men også vanskelig å spore, sier Raiu, som forteller at det er snakk om et sammensurium av ondsinnet kode som tyder på samarbeid mellom flere individer, kanskje til og med flere grupper.
– Vi har aldri sett lignende før, men samtidig tror vi ikke at vi har sett de mest sofistikerte angrepene enda.
Påfallende timing
Sammen med kollegene sine i det Moskva-baserte antivirusselskapet har han holdt øye med noen av de hackerverktøyene som har blitt brukt i Ukraina før og etter at krigen brøt ut.
Et av de mer interessante er den såkalte Isaac Wiper. Den dukket nemlig opp i selskapets sensornettverk allerede i desember. Det var en enkel utgave, men den ble etter hvert finpusset – og så forsvant den fra radaren.
Helt til den altså dukket opp igjen 23. februar, like før invasjonen av Ukraina begynte.
– Programvaren var ferdig i desember og var klar til å kjøre, så hvorfor dukker den først opp i slutten av februar? sier Raiu, som mener timingen er påfallende.
En av hans kolleger, Marco Preuss – som er direktør for analyseavdelingen til Kasperski i Europa, forteller at angrep mot Ukraina utgjør mer enn halvparten av alle de angrepene sikkerhetsfirmaet ser på globalt plan.
– Den siste måneden har sensornettverket vårt fanget opp 21.000 unike IP-adresser, 12.000 av dem var involvert i angrep mot Ukraina. Det er ganske tankevekkende at mer enn halvparten bare er i Ukraina, sier Preuss.
Samtidig forsøker begge sider å skape et kontinuerlig press på fiendens infrastruktur. Akkurat nå opplever Ukraina ustabilt, langsomt internett. Vi vet også at utallige russiske hjemmesider har vært under press i ukevis. De popper opp i ny og ne, men de aller fleste russiske nyhetsnettsteder og Russlands offisielle hjemmesider er på ingen måte tilgjengelige for resten av verden. Adgangen til det åpne internett er rett og slett blitt kuttet for å beskytte tjenestene mot angrep utenfra.
Tester man oppetiden med en russisk VPN, er det imidlertid også variasjoner, og det bekrefter det som en av Ukrainas hackere forteller: at de nå har et ikke ubetydelig botnett etablert i Russland.
Hacktivister må tenke seg om
Ingen vet hvor stor skade angrepene på begge sider har forårsaket, eller hvordan man i det hele tatt kan få oversikt over den formen for ødeleggelse. Men da Nordea nylig ble rammet av et angrep i Danmark, var det mange som spurte seg om cyberkrigen hadde kommet til Norden? Ville bankvesenet få problemer?
Man kan forestille seg at angrepene setter begge lands befolkninger i en ytterst ubehagelig situasjon som forsterker følelsen av isolasjon og forsterker de problemer som særlig Ukraina, men også Russland, opplever.
Det blir også spennende å følge med på om IT-hæren fortsatt kan holde dampen oppe når krigen skrider frem. Flere dansker har anonymt fortalt til Version 2 at de vurderer å slutte seg til innsatsen.
Men før man plutselig eier en del av et russisk botnett, må man huske at det er en krig på nettet og ikke en guttestrek. Michael E. van Landingham, tidligere analytiker for CIA, sa nylig følgende til Technology Review:
– Selv om USA sier at de ikke tillater hacktivister å bruke amerikanske forbindelser til å gjennomføre DDoS-angrep mot russiske hjemmesider, stoler neppe Russland på det. Russland bruker cyberkrig som en forlengelse av statsmakten sin. Derfor tror jeg de mener at det samme gjelder Anonymous eller andre grupperinger som støtter Vesten.
Han mener altså at aktivistene må passe seg – selv om de forsøker å holde seg anonyme.
Denne artikkelen ble først publisert på Ingeniøren. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.