it-bransjen

Advarer mot kraftig blemme: – Tar meg fem minutter å kopiere kortet ditt

På fem minutter samlet Svein Bekkevold inn bilder av 36 forskjellige adgangskort. Alle kan utnyttes, mener han – og oppfordrer folk til mer varsomhet.

Det er også fort gjort å bli sluppet inn, så lenge man kan vise frem adgangskortet som er likt virksomhetens, skriver Gritera-sjef Svein Bekkevold i et innlegg på Linkedin som har fått godt fart i det sosiale mediet den siste uka.
Det er også fort gjort å bli sluppet inn, så lenge man kan vise frem adgangskortet som er likt virksomhetens, skriver Gritera-sjef Svein Bekkevold i et innlegg på Linkedin som har fått godt fart i det sosiale mediet den siste uka.

Gritera-sjefen mener blemmene kunne latt ham spasere rett inn hoveddøra hos de berørte selskapene.

– De popper opp nesten daglig i sosiale medier. Dette er en veldig enkel sårbarhet å utnytte, sier Bekkevold i konsulenthuset som spesialiserer seg på sikkerhetstjenester til Digi.

DNB, Sopra Steria og Atea er alle godt representert i oppfordringen som først ble publisert på Linkedin. De burde alle vite bedre, mener han.

Gullgruve for hackere

«Det tok meg 5 minutter å finne 36 forskjellige adgangskort på LinkedIn – det tar meg 5 nye minutter å kopiere kortet og adgangene dine», skriver han i innlegget som har nådd rundt 250,000 mennesker.

Svein Bekkevold er CEO i Gritera Security. Foto: Gritera
Svein Bekkevold er CEO i Gritera Security.

Adgangskortene fant han ved å gjøre et tilfeldig søk på Linkedin. Bekkevold mener det sosiale mediet er en gullgruve for hackere som har ondsinnede hensikter.

Gritera-sjefen tror mange ikke er bevisst på at adgangskort kan brukes til å manipulere seg inn hos norske selskaper.

En trusselaktør kan ved hjelp av bildene som legges ut klone utsende på kortene, og så skaffe seg adgang hos virksomhetene ved hjelp av sosial manipulasjon og kløkt.

Fritt spasere rundt

– Printer du ut adgangskortet med eget bilde, er det bare å stille seg sammen med resten av morgenrushet, vise kortet og gå inn. Da kan du fritt spasere rundt i virksomheten, konstaterer Bekkevold.

Sikkerhetsdirektør Anders Hardangen i DNB synes ikke det er problematisk at dere ansatte publiseres adgangskortene i sosiale medier.

– Vi har mange mekanismer som til sammen utgjør vårt dybdeforsvar. At det finnes bilder av adgangskort er ikke mot vår sikkerhetspolicy, selv om vi oppfordrer ansatte til å ikke ha det synlig utenfor arbeidsplassen, sier han.

Ønsker en trusselaktør å ta det et steg videre, kan de også hente ut alle tilgangene på kortet, argumenterer Bekkevold til Digi. Billige kortlesere selges fritt mange steder, sier han.

Så er det bare å vente på at korteier er uoppmerksom mens de kjøper kaffe på nærmeste kafe og klone kortet. Dermed har trusselaktørene samme tilganger som den ansatte, oppsummerer han.

Lett å lure til seg pinkoder

Koden er like lett å lure til seg, mener Gritera-sjefen.

– Mange selskaper har pinkode på ytterste dør, så det er bare å finne seg en fin posisjon og filme når koden tastes inn, sier han.

Sikkerhetsdirektør Tobias Aabel i Sopra Steria sier de har en rekke tiltak knyttet til fysisk og digital sikkerhet for alle ansatte.

Medarbeidere som deler slike bilder, blir bedt om å fjerne dem.

– De opplæres til ikke å legge ut bilder av adgangskortene sine i sosiale medier. I tillegg har vi andre tiltak som reduserer sannsynlighet og konsekvens for scenarioet som belyses av Bekkevold, sier Aabel.

Tobias Killi Aabel har jobbet som spaner og etterforsker i Oslo-politiet. Nå er han sikkerhetsdirektør i Sopra Steria. Foto: Universitetet i Stavanger
Tobias Killi Aabel har jobbet som spaner og etterforsker i Oslo-politiet. Nå er han sikkerhetsdirektør i Sopra Steria.

Kurser alle ansatte månedlig

Atea er heller ikke imponert. IT-selskapet gjennomfører obligatoriske sikkerhetskurs månedlig for samtlige 8000 medarbeidere.

Der er god sikkerhetshygiene og sosiale medier et av temaene som gjennomgås.

– Av og til skjer det dessverre en glipp, sier kommunikasjonssjef Peter Tryggestad til Digi.

Han mener denne typen hendelser løfter bevisstheten om sikkerhet og hva deres medarbeidere kan legge ut i egne sosiale kanaler internt i Atea.

Gritera-sjef Bekkevold sier den enkleste måten å sikre seg mot angrepsmetodene han beskriver er å ha en tydelig sikkerhetsinstruks.

Må ha tydelige retningslinjer

Bekkevold tror retningslinjer som er enkle å forholde seg til, er god medisin mot sårbarhetene.

Adgangskort bør legges bort i offentligheten. Bilder som kan vise noe sensitivt fra virksomheten bør ikke bli tatt i det hele tatt, argumenterer han.

Det er altfor lett å havne i fella der svært sensitiv informasjon legges ut offentlig, påpeker Bekkevold.

– Dette gjelder ikke bare adgangskort, men all type sensitiv informasjon. Ser du en kollega gå med adgangskortet synlig, bør du dem om å legge det bort, argumenterer Gritera-sjefen og fortsetter:

– Det er viktig å hjelpe hverandre på en hyggelig måte, så flere blir bevisst på problematikken.

Powered by Labrador CMS