bgp
Norsk internettrafikk er flere ganger blitt utsatt for BGP-kapring
Ondsinnede angrep kan få store konsekvenser, sier ekspert fra Nasjonal sikkerhetsmyndighet. Han gir råd om hvordan virksomheter bør sikre seg.
I går skrev digi.no om en hendelse der internettrafikk for et ukjent antall Telia-kunder i Norge og Sverige i en periode på mange uker ble omdirigert til Kina.
Forskere fra USA og Israel hevder at dette er ett av flere eksempler på bevisst manipulering av Border Gateway Protocol (BGP) utført med onde hensikter. Telia avviser derimot dette og konstaterer at hendelsen ble utløst av en feilkonfigurasjon hos en tredjepart.
BGP kan betraktes som en av grunnpilarene til internett, sammen med blant annet den langt mer kjente TCP/IP-protokollen.
Hvis du har lurt på hvordan datapakkene finner fram på internett, så er det altså fordi små og store nettaktører bruker BGP til å annonsere egne IP-nett og kunders IP-nett, samt for å oppdage ruten til alle andre IP-nettverk.
Vi vet også at det er flere regimer i verden som manipulerer ruter for å kontrollere internett-trafikk i sitt eget land
BGP-kapring
Geir Aage Amundsen er sjefingeniør i Nasjonal sikkerhetsmyndighet (NSM). Han jobber med deteksjon i cybersikkerhetsavdelingen og er ekspert på nettverk.
Norsk internettrafikk har ved flere anledninger blitt utsatt for BGP-kapring, bekrefter han.
– Ja, det er vi godt kjent med. I de fleste tilfeller er årsaken «trykkfeil». Det er teknikere som annonserer feil, rett og slett på grunn av skrivefeil. Vi vet også at det er flere regimer i verden som manipulerer ruter for å kontrollere internett-trafikk i sitt eget land, sier Amundsen til digi.no.
Kan få store konsekvenser
I hvilken grad er det bekymringsfullt at BGP-rutene blir bevisst manipulert? Og hva kan konsekvensene være for norske virksomheter eller sluttbrukere?
– I de tilfellene det blir bevisst manipulert så kan konsekvensene være store. Aktøren vil annonsere ressursene til noen andre, i den hensikt å rute sluttbrukere feil. I de fleste tilfeller vil det være for å nekte tilgang til opprinnelig infrastruktur. Men det kan også være et scenario hvor en aktør annonserer ressursene til eksempelvis en norsk bedrift i den hensikt å duplisere tjenesten. Det vil si å lure sluttbrukeren til feil infrastruktur. I disse tilfellene vil infrastrukturen, altså IP-ressursene, være duplisert 2 steder i verden. Dette scenarioet skjer nok ikke ofte, men det kan skje, sier sjefsingeniøreren som er tilknyttet NSMs NorCERT-miljø.
Amundsen gir noen konkrete råd til virksomheter, som foruten å være generelle sikkerhetsanbefalinger også kan beskytte ved IP-lekkasjer og angrep basert på BGP-manipulering.
– Norske bedrifter bør sikre sine epostservere med DKIM samt DMARC, og benytte SSL-signerte sertifikater på webservere, sier han.
En rekke tilfeller av BGP-kapring som fikk relativt store konsekvenser er kjent. Blant annet da pakistanske myndigheter slo ut Youtube globalt, etter å ha forsøkt å blokkere tilgangen til nettstedet for landets innbyggere en gang i 2008.
Eller da BankID og Nets i Norge ble rammet av store globale trafikkforstyrrelser for tre år siden, etter en antatt konfigurasjonsfeil utført av Telekom Malaysia.
Sprer seg lynraskt
Episoden i 2008 fikk globale konsekvenser for Youtube ettersom de forfalskede rutene ble sendt til en oppstrømsleverandør og raskt spredt til andre store internettleverandører som stolte på endringene annonsert i Pakistan.
– Innimellom hender det en glipp hos de som manipulerer ved at man er uheldig og annonserer de falske rutene ut til en «Tier 1»-nettverksaktør, og da blir det allment kjent, forklarer Geir Aage Amundsen i NSM.
BGP er en ruterprotokoll hvor en «skriker ut» at her er mine ressurser. Alle som lytter videresender informasjonen videre igjen til sine naborutere. Det er et levende nettverk som typisk sprer seg i løpet av sekunder fra du annonserer en rute. Det går ganske kjapt og er veldig robust og redundant, mener han.
Men enkelte ganger går det også galt. Ekspertene strides om flere episoder kan være utløst som følge av ondsinnet kapring eller manipulering av trafikk, eller om det er rene uhell.
– Kjente lekkasjetilfeller som har skapt trøbbel for norske nettleverandører eller sluttkunder er knyttet til feilkonfigurasjon, eller det har i hvert fall vært forklaringen, konstaterer Amundsen.
Frivillig register
BGP en kjent som en sårbar protokoll, det vil si at den ikke har noen innebygget sikkerhet. Annonseringene er i stor grad basert på tillit mellom partene.
Det finnes imidlertid enkelte sikringsmekanismer som er bygget rundt, blant annet RPSL.
Mens mindre nettleverandører typisk samarbeider nasjonalt, har man et sett av rundt 15 aktører som forflytter digre mengder data også over kontinenter. Dette er de aller største, såkalte «Tier 1» internettleverandørene.
– Alle de store, bortsett fra noen i Asia, er veldig seriøse på at de har implementert RPSL (Routing Policy Specification Language). Det er riktignok helt frivillig og ikke påkrevd å benytte, sier Amundsen.
De som har implementert RPSL sjekker mot offisielle sentrale databaser, at rutene er som de skal være, kanskje så ofte som en gang i døgnet, forklarer han. De rutene som er falske blir da forkastet eller blokkert.
En fin egenskap ved BGP, slik sjefingeniøren ser det, er at protokollen er veldig transparent. Det finnes et utall oppslagtjenester på internett som lar deg se hvordan rutene er blitt annonsert på nett, også historisk.