phishing

Sendte 5 millioner spam­meldinger fra kommunens kontoer. Ny konto kapret i dag

Har ikke aktivert tofaktor autentisering.

Flere av de ansatte i Kristiansand kommune har i praksis gitt bort epost-passordene sine til uvedkommende.
Flere av de ansatte i Kristiansand kommune har i praksis gitt bort epost-passordene sine til uvedkommende.

LYSAKER (digi.no): Rundt fem millioner uønskede epostmeldinger ble i forrige uke sendt fra til sammen tre epostkontoer til ansatte i Kristiansand kommune. Dette fortalte IT-sjef i kommunen, Ingunn M. Kvivik, under et sikkerhetsseminar arrangert av NetSecurity i dag.

En fjerde konto skal ha blitt kapret i dag, men dette ble oppdaget ganske raskt, slik at skaden trolig ble marginal.

I snart en uke

Det var torsdag i forrige uke at IT-avdelingen til Kristiansand kommune oppdaget at en epostkonto var blitt kapret. Kommunen bruker skybaserte eposttjenester fra Microsoft, og kapringen skal ha skjedd gjennom webmailklienten Outlook Web App (OWA).

Kontoen ble sperret, men allerede fredag ble en ny konto kapret. Det samme skjedde også lørdag.

– Mandag var vi sperret ute av Microsoft, fortalte Kvivik.

Som en relativt liten kunde av Microsoft, tok det tid å få tilbake tilgangen. Så store deler av mandagen fikk ikke Kristiansand kommune sendt epost.

Kvivik har snakket med tre av de fire brukerne, og to innrømmer at de nok på et tidspunkt i fjor har klikket på en lenke i en mulig phishingepost. Kvivik mistenker at det kan dreie seg om en aktør som har samlet inn brukernavn og passord for å selge dette videre.

Ikke tofaktor

Ingunn M. Kvivik, IT-sjef i Kristiansand kommune, holdt et interessant foredrag under Netsecurity Summit 2019. Foto: Harald Brombach
Ingunn M. Kvivik, IT-sjef i Kristiansand kommune, holdt et interessant foredrag under Netsecurity Summit 2019.

IT-sjefen innrømmet at tofaktor autentisering ikke er aktivert med webmail-tjenesten, og at dette nok kunne hindret angrepene. Dette er planlagt innført i forbindelse med kommunesammenslåingen av Kristiansand, Søgne og Songdalen.

På spørsmål fra salen om det nå har blitt gjort tvunget passordbytte for alle brukerne, svarte Kvivik negativt på dette. Men hun sa at hun for alvor vurderer å gjøre dette nå.

IT-avdelingen skal ha sperret mulighetene for å sende epost fra andre land enn Norge og USA. Men det meste av trafikken til de berørte kontoene skal ha kommet fra Oslo.

Menneskelige feil

Kvivik kom egentlig til seminaret for å fortelle hvordan kommunens IT-avdeling jobber med IT-sikkerhet. Det gjorde hun også.

Det store sikkerhetsproblemet i Kristiansand kommune er det store og mangfoldige utvalget av brukere. Med alle mulig tekniske løsninger på plass (bortsett fra tofaktor autentisering), er det brukerne som er det svake leddet.

Kommunen har omtrent 20 000 ansatte brukere av 10 000 pc-er, 5000 nettbrett, 400 servere og 150 fagsystemer. Brukerne befinner seg på 300 forskjellige steder. I tillegg til dette kommer rundt 10 000 skoleelever.

– Phishing og direktørsvindel er vi utsatt for hele tiden, og forsøk på inntrengning skjer hver dag, sa Kvivik.

Brukerne spenner fra politikere, via skoleelever til folk som ikke kan bruke IT til annet enn å sjekke lønnsslippen sin.

– Det er vanskelig å nå ut til så mange forskjellige, sa Kvivik.

«Sommer2018» som «standardpassord»

Relativt nylig skal kommunen ha fått utført en omfattende penetrasjonstest.

– Det var vi veldig glade for, sa Kvivik.

Hun viste blant annet fram en oversikt over det som var de vanligste passordene. «Sommer2018» ble benyttet av nær 140 brukere, mens hver av flere andre i samme format ble brukt av rundt 20 brukere. Dette var helt innenfor passordkravene som var på minst 9 tegn, med både store og små bokstaver, samt tall.

Dette har i ettertid blitt endret, slik at passordet må være lenger. Det må gjerne være en setning, og gjerne på dialekt. Passordene må byttes hvert halvår.

Resultatet av testen skal ha fått opp øynene til direktørene, noe som har bidratt til at IT-rollen blir tatt mer alvorlig i kommunen, selv om IT-direktøren ennå ikke er med i ledergruppen.

Holdningsskapende arbeid

IT-avdelingen i kommunen, som har 44 ansatte, har ifølge Kvivik jobbet mye med å fortelle brukerne om IT-sikkerhet. Den arrangerer årlig en sikkerhetsmåned hvor det blant annet fokuseres på enkle, men effektive tiltak. Problemet er det stort sett alltid er de samme personene som kommer på foredrag, mens mange aldri kommer.

For å lokke flere til å delta, delte kommunen et år ut en vanntett mobilpose med teksten «Passordet mitt er vanntett».

– Nå håper jeg at ikke mange har passordet «vanntett», spøkte Kvivik.

Liste med enkle sikkerhetsregler for IT-brukerne i Kristiansand kommune. Foto: Harald Brombach
Liste med enkle sikkerhetsregler for IT-brukerne i Kristiansand kommune.

Hun fortalte videre at IT-avdelingen, som ofte sees på som litt introverte, er veldig aktive på kommunens intranett. De deltar på frokostmøter og i stander. Vi har også lagd en flyer med «hverdagsnære sikkerhetsregler», som vi deler ut til alle, fortalte hun.

Stoppet direktørsvindel

Det er ikke bare utsendelse av uønsket epost kommunen strever med. Hver dag mottas mellom 30 og 50 tusen spam- eller phishingmeldinger. Ifølge Kvivik stoppes det meste i brannmuren, men ikke alt. Dermed er det bevisstheten til brukerne som avgjør om meldingene fører til skade eller ikke.

Kvivik viste blant annet fram et egentlig lite forseggjort forsøk på direktørsvindel, hvor en leder i kommunen ba en ansatt på rådhuset om å få overført et større pengebeløp i euro, som skulle brukes til et «Overrask juleprogram» (sic).

Eposten var tydelig maskinoversatt, og kommunen forholder seg ifølge Kvivik aldri til euro. Epostadressen var dessuten til en AOL-konto. Men i avsenderfeltet var lederens navn oppgitt.

Medarbeideren godkjente utbetalingen. Heldigvis må slike utbetalinger godkjennes av to personer, og den andre fattet mistanke.

Leste du denne? Microsoft Exchange kan kapres med en epost

Powered by Labrador CMS