crowdstrike-skandalen

Crowdstrike advarer: Slik utnyttes IT-problemene av ondsinnede aktører

Svindlere kamuflerer seg som kundestøtte. Sikkerhetsekspert Gøran Tømte sier de kriminelle lykkes selv om metoden er gammel.

Ondsinnede aktører har ikke kastet bort tiden når det gjelder å utnytte kaoset, sier Crowdstrike selv.
Ondsinnede aktører har ikke kastet bort tiden når det gjelder å utnytte kaoset, sier Crowdstrike selv. Illustrasjonsfoto: Colourbox/27924543

Fredag i forrige uke forårsaket sikkerhetsselskapet Crowdstrike et globalt IT-kaos, som følge av en feil med en programvareoppdatering. Til tross for at selskapet nå har løst problemet på sin side, vil tabben fortsette å ha store ringvirkninger en stund frem i tid.

Mange kunder verden over jobber nå iherdig med å få systemene sine på beina igjen. Som om ikke dette er krevende nok har kunder nå et nytt problem å hanskes med – nemlig svindlere som utnytter kaoset.

Falsk kundestøtte

Crowdstrike selv la nylig ut et innlegg på bloggen sin hvor de advarer mot ondsinnede aktører som utgir seg for å være representanter for selskapet, og som tilbyr hjelp og støtte i forbindelse med IT-problemene.

Blant andre nettstedet Wired rapporterte om saken.

Crowdstrike skriver at de har observert flere ulike typer ondsinnet aktivitet som har dukket opp i kjølvannet av det globale IT-kaoset.

Aktiviteten omfatter blant annet phishing-eposter og oppringninger via telefon som utgir seg for å være fra Crowdstrikes egen kundestøtteavdeling.

Selskapet har også sett tilfeller hvor trusselaktører utgir seg for å være uavhengige sikkerhetsforskere som hevder å ha beviser på at de tekniske problemene er knyttet til et cyberangrep, for så å tilby kundene «beskyttelse».

Ifølge Crowdstrike finnes det også eksempler på aktører som selger skript til kunder, som hevdes å automatisere gjenopprettelsesprosessen etter den problematiske programvareoppdateringen.

Sikkerhetsselskapet har identifisert en lang rekke domener som etterligner Crowdstrike-merkevaren, som de mener er knyttet til ondsinnet aktivitet. Listen finner man i selve blogginnlegget.

Må anta at noen klikker

IT-sikkerhetsekspert Gøran Tømte sier at det er mulig å sikre seg mot phishingangrep. Foto: Thomas B Eckhoff
IT-sikkerhetsekspert Gøran Tømte sier at det er mulig å sikre seg mot phishingangrep.

– Det har vært og er fokus på bevissthetstrening blant ansatte for at de bedre skal detektere slike ulumskheter, og da i tillegg rapportere om det som en del av dugnadsånden, da det ikke er sikkert alle oppdager det, skriver sikkerhetsekspert Gøran Tømte til Digi.

Han sier at det er nødvendig med flere sikkerhetslag mot angrepsmetoden. Samtidig etterlyser han at flere tiltak må på plass.

– Alle MÅ anta at noen likevel klikker, og hva da? Det er det store spørsmålet som for få stiller seg. Antar man at brukere blir lurt og klikker, selv om dere er flinke på bevissthetstrening, må flere tiltak på plass, og da kommer det tekniske tiltak. En ting er at e-post-sikkerheten skulle stoppet dette før det faktisk når bruker, men situasjonen er at e-post likevel tidvis kommer igjennom, brukere blir lurt og klikker.

Må være en policy

Tømte forklarer i detalj hvordan angrepene fungerer.

– Det første som skjer rent teknisk sett når en bruker klikker, er at PC-en gjør et navneoppslag ved hjelp av DNS (Domain name system), der f.eks «crowdstrike-helpdesk[.]com» oversettes til en IP-adresse. Allerede her kan sikkerheten slå inn og sperre hendelsen, sier han og fortsetter:

– Men for å gjøre dette må det ligge en policy på plass som sikrer at dette skjer. Dette er et helt nytt domene opprettet av kriminelle for å lure mennesker, det har kanskje ikke blitt brukt til skadelig aktivitet enda og er da heller ikke kategorisert til hverken phishing, malware, news eller annet.

Likevel er det slik at de nye domenene er gjenkjennelige og kan sperres, sier Tømte.

– Alle domener vil alltid tilhøre en eller flere kategorier og i dette tilfellet er det kategorien «newly-registered-domain» som er viktig. Mens kategoriene «phishing» og «malware» er enkle å sperre, og gjerne er det fra produsentene, vil kategorien «newly-registered-domain» også inneholde legitime domener for nye tjenester, og sperring av denne vil derfor også kunne påvirke legitim operasjonell drift. Derfor er det viktig at alle er klar over at de aller fleste sikkerhetsleverandører har egenskapen til å kategorisere nye sider, men at disse ikke er sperret «out of the box».

– Bruk offisielle kanaler

Noen av domenene på listen brukes for øyeblikket ikke til å spre ondsinnet innhold, men kan ifølge Crowdstrike brukes til angrep som involverer sosial manipulering («social engineering») og lignende typer angrep.

– Crowdstrike Intelligence anbefaler at organisasjoner forsikrer seg om at de kommuniserer med Crowdstrike-representanter gjennom offisielle kanaler og at de følger de tekniske retningslinjene til Crowdstrikes støtteteam, skriver selskapet.

Tømte forteller at det er ting bedrifter kan gjøre for å sikre at de nye domenene sperres.

– Sikre at nye domener sperres i sikkerhetsteknologien deres, både med DNS- og URL-sikkerhet, for å være bedre rustet mot spesielt phishing, som er den klart største initielle angrepsvektor. Ta høyde for at dette vil skape litt støy for nye legitime tjenester og at unntak må gjøres, men dette er av så liten operasjonell kostnad og er mye bedre enn alternativet, sier sikkerhetseksperten.

IT-problemene har riktignok ikke rammet Norge i like stor grad som mange andre land, da selskapets tjenester er noe mindre utbredt her til lands. Flere norske institusjoner ble imidlertid berørt, deriblant Norges Bank og Apotek 1. Mandag er det normal drift igjen ved alle norske apotek.

Crowdstrike-grunnlegger- og sjef George Kurtz benyttet også anledningen til å gjøre folk oppmerksomme på at ondsinnede aktører alltid vil forsøke å utnytte situasjoner som denne, i et personlig innlegg på selskapets blogg.

Den feilslåtte oppdateringen skal ha rammet til sammen 8,5 millioner Windows-enheter, ifølge Microsofts beregninger.

Powered by Labrador CMS