krigen i ukraina

Russisk etterretning skal ha forsøkt å levere skadevare til Norges ambassade i Ukraina

En ekte bruktbilannonse fra polsk diplomat ble benyttet som utgangspunkt.

Denne bruktbilannsonsen skal ha vært ekte til å begynne med, men senere blitt «kapret» til å levere skadevare.
Denne bruktbilannsonsen skal ha vært ekte til å begynne med, men senere blitt «kapret» til å levere skadevare.

Hackere tilknyttet russisk etterretning skal ha forsøkt å angripe flere utenlandske diplomater i Kyiv med skadevare ved hjelp av en falsk bruktbilannonse.

Norges ambassade i Kyiv skal ifølge Unit 42 ha vært en av utenriksstasjonene som ble forsøkt angrepet.

Av over 80 ulike nasjoners utenriksstasjoner i Kyiv skal minst 22 ha blitt forsøkt angrepet av skadevaren, som både USA og Storbritannia har avgjort stammer fra Russlands etteretningstjeneste SVR.

Russisk etteretning

Rapporten er utarbeidet av Unit 42, som beskrives som en forskergruppe innen datasikkerhet, med Palo Alto Networks i ryggen.

Ifølge rapporten skal angriperne være tilknyttet den russiske etterretningstjenesten SVR, som skal være kjent for å angripe utenriksstasjoner.

De siste to årene skal SVR ifølge rapporten gjentatte ganger ha forsøkt å levere skadevare ved hjelp av ulike lokkemidler som ser ekte ut, for eksempel kamuflert som diplomatisk kommunikasjon og invitasjoner til ambassade-arrangementer.

Roar Thon i NSM sier at Norges interesser blir forsøkt angrepet nærmest daglig. Foto: NSM
Roar Thon i NSM sier at Norges interesser blir forsøkt angrepet nærmest daglig.

Målet skal ha vært å lure ansatte som mottar og håndterer slik kommunikasjon som del av sitt daglige virke på utenriksstasjoner. Unit 42 skriver i rapporten at det er diplomatene selv som er målet, heller enn landet de representerer.

Roar Thon, fagdirektør for sikkerhetskultur i Nasjonal sikkerhetsmyndighet (NSM), sier på telefon til Digi at han ikke er overrasket, men ikke kjenner til dette konkrete tilfellet.

– Norske interesser, deriblant diplomatiske, utsettes for angrepsforsøk på nærmest daglig basis, sier han. At «phishing»-forsøk som dette skjer gjennom å utnytte folks særinteresser, er heller ikke uvanlig.

Foruten Norges ambassade i Ukraina skal skadevaren ha blitt forsøkt levert også til diplomater fra blant annet Canada, Danmark, Estland, Irland, Nederland, Spania og USA.

Utenriksdepartementets talsperson Ragnhild H. Simenstad forteller at både PST og Etterretningstjenesten har advart mot statlige etterretningsoperasjoner i sine åpne trusselvurderinger.

– Sikkerheten for alle våre ambassader i utlandet er svært viktig for oss, og har høy prioritet. Vi har gode rutiner med varsling til NSM og politiet dersom vi opplever å bli hacket. Utover det har vi ingen kommentar, skriver hun i en e-post til Digi.

Bruktbilannonse fra polsk diplomat

Metoden for å levere skadevaren var denne gangen imidlertid noe uvanlig: En falsk bruktbilannonse.

Tanken bak skal visstnok være at det er mer effektivt å basere lokkemidlene på ansattes egne behov og ønsker fremfor deres plikter som ansatte. Ved å spisse lokkemidlene mot behov som diplomater ved en utenriksstasjon har, kan angriperne også oppnå at de ansatte selv videresender angrepet til andre i samme målgruppe.

I april 2023 skal en polsk diplomat ha sendt ut en ekte bruktbilannonse i form av et Word-dokument. Rundt to uker senere skal en falsk versjon av denne ha dukket opp, inneholdende skadevare, sendt ut av angriperne.

I en relativt lukket og liten målgruppe hadde annonsen en slags innebygget troverdighet som angriperne kunne utnytte seg av.

Slik fungerte det

De falske annonsene fungerte slik at de hadde en lenke til bilder av høyere kvalitet enn de som var i Word-dokumentet. Lenken skal ha vært til en av mange tjenester som gjør lange lenker korte, men som samtidig skjuler nøyaktig hvor de leder. Nettsiden lenken ledet til var ekte nok i dette tilfellet, men bildene der var kamuflerte snarveier som både viste bilder av bilen, og installerte skadevaren.

Bildene var egentlig ikke bilder, men derimot kamuflerte snarveier som viste både bilder og leverte skadevaren. Foto: Palo Alto Networks, Unit 42
Bildene var egentlig ikke bilder, men derimot kamuflerte snarveier som viste både bilder og leverte skadevaren.

Offentlig tilgjengelige e-postadresser

Omkring 80 prosent av e-postadressene angriperne skal ha benyttet, er offentlig tilgjengelige, mens de gjenstående 20 prosentene skal være e-postadresser som ikke er lett synlig på nett for utenforstående.

Dette indikerer ifølge Unit 42 at angriperne har gjort en etteretningsinnsats for å sikre seg at forsøket når frem dit de ønsket det. Dette til tross, noen av adressene skal ha inneholdt skrivefeil, og dermed skal angrepsforsøket ikke ha nådd frem til alle.

Hele rapporten kan du lese her.

Powered by Labrador CMS