sikkerhet

Angrep tolv departementer: Hackere beveget seg uoppdaget i minst to måneder

Fra april til juli kan hackere ha innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget. Nå varsler selskapet bak plattformen om ytterligere sårbarheter.

– Denne sårbarheten var unik og ble oppdaget for aller første gang her i Norge, sa NSM-direktør Sofie Nystrøm i forbindelse med dataangrepet på departementene. Før den ble oppdaget hadde imidlertid hackerne kunne holde på uoppdaget i minst to måneder.
– Denne sårbarheten var unik og ble oppdaget for aller første gang her i Norge, sa NSM-direktør Sofie Nystrøm i forbindelse med dataangrepet på departementene. Før den ble oppdaget hadde imidlertid hackerne kunne holde på uoppdaget i minst to måneder.

Det kommer fram i en rapport NSM-avdelingen Nasjonalt cybersikkerhetssenter (NCSC) har utarbeidet sammen med den amerikanske sikkerhetsmyndigheten CISA. Rapporten ble publisert tirsdag kveld.

Sårbarheten har blitt utnyttet «for å samle informasjon fra flere norske organisasjoner, i tillegg til å få tilgang og kompromittere norske myndigheters nettverk», heter det i rapporten.

Det var Aftenposten som først skrev om saken.

Dataangrepet på tolv departementer ble gjort kjent 24. juli. Myndighetene ville først ikke gå ut med detaljer om sårbarheten, men senere på dagen avslørte de at det var snakk om en nulldagssårbarhet i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core).

Ingen detaljer rundt angrepet ble kommentert under pressekonferansen 24. juli. Senere samme dag offenltliggjorde NSM sårbarheten. Fra venstre: Erik Hope, direktør i Departementenes sikkerhets- og serviceorganisasjon (DSS), kommunal- og distriktsminister Sigbjørn Gjelsvik og Geir Arild Engh-Hellesvik i Nasjonal sikkerhetsmyndighet (NSM). Foto: Vilde Alstad
Ingen detaljer rundt angrepet ble kommentert under pressekonferansen 24. juli. Senere samme dag offenltliggjorde NSM sårbarheten. Fra venstre: Erik Hope, direktør i Departementenes sikkerhets- og serviceorganisasjon (DSS), kommunal- og distriktsminister Sigbjørn Gjelsvik og Geir Arild Engh-Hellesvik i Nasjonal sikkerhetsmyndighet (NSM).

Kan ha vært inne i systemet lenger

Fra april til juli har hackerne kunne bevege seg uoppdaget på plattformen, fastslår rapporten. Dette var før uvanlig aktivitet på EPMM-serveren ble oppdaget og DSS satt krisestab den 12. juli.

NSM og CISA utelukker imidlertid ikke at hackerne kan ha vært inne i systemet i lenger tid.

Trusselaktøren er en såkalt «Advanced persistent threat (APT)», og har kunnet innhente personlig identifiserende informasjon fra plattformen.

Utnyttelsesforsøk skjøt i været

Ifølge Shodan-søk brukte rundt 1500 organisasjoner Ivanti-programvaren, 20 av disse er norske virksomheter, melder DN.

Natt til i tirsdag skjøt antall observerte forsøk på utnyttelse av EPMM-sårbarheten i været, fra null til nærmere 70. Dette viser skanninger fra GreyNoise Intelligence, melder en twitter-bruker.

Antallet forsøk på å utnytte EPMM-sårbarheten gikk fra null til nærmere 70 natt til 1. august, ifølge skanninger fra GreyNoise Intelligence. Skjermbilde: GreyNoise Intelligence
Antallet forsøk på å utnytte EPMM-sårbarheten gikk fra null til nærmere 70 natt til 1. august, ifølge skanninger fra GreyNoise Intelligence. Skjermbilde: GreyNoise Intelligence

Varsler om ytterligere sårbarheter

Mandag varslet Ivanti, selskapet bak Mobileiron, om at ytterligere sårbarheter i EPMM-programvaren har blitt avdekket.

Den nye sårbarheten, CVE-2023-35081, omtales også i NSM-rapporten. I tillegg til å innhente personlig identifiserende informasjon, gir denne sårbarheten trusselaktører mulighet til å opprette administrator-kontoer og dermed utføre ytterligere endringer i EPMM-serveren.

Utnyttet sammen med sårbarheten som ble brukt i dataangrepet på departementene (CVE-2023-35078), kan angripere komme seg forbi alle tilgangskontroller uten behov for autentisering, melder Ivanti.

Fikk tilgang til e-post

EPMM-plattformen brukes blant annet for at ansatte kan logge seg på intern-e-post, via løsningen Exchange. Dette ble gjort ved at hackerne installerte et såkalt webshell, som fungerer som en bakdør inn i departementenes interne e-post-løsning.

Ifølge rapporten mistenker Norsk cybersikkerhetssenter at trusselaktørene utnyttet den nylig oppdagede sårbarheten CVE-2023-35081 til å laste opp webshell på EPMM-enheten og kjøre kommandoer.

Skjulte spor

Rapporten avslører også at angriperne har «unyttet kompromitterte SOHO-rutere, blant annet Asus-rutere», og NCSC anbefaler EPMM-brukere å sjekke for aktivitet fra rutere av dette merket.

Å sende trafikk fra infiserte rutere gjør det mulig for angriperne å skjule hvor trafikken egentlig stammer fra.

I fjor ble det kjent russiske hackergrupper trolig stod bak skadevareangrep på Asus-rutere, med mål om å etablere et stort botnett rettet mot SOHO-enheter. Om ruterne brukt i dette angrepet er infisert av denne typen skadevare kommer ikke fram i rapporten.

Oppdatert 3. august 11.15: Sakens opprinnelige ingress «Fra april til juli har hackerne innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget.» er endret etter at NSM kom med følgende presiseringer onsdag kveld: «Rapporten omtaler sårbarheten i Ivanti EPMM, og hva som potensielt kan utnyttes. Den beskriver hva som er mulig å gjøre. Det betyr ikke at alt som er mulig å gjøre er gjort.»

Ingressen er endret til: «Fra april til juli kan hackere ha innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget.»

Powered by Labrador CMS