sikkerhet
Aldri før hadde verden sett maken til rask dataorm – nå er den 25 år
E-postormen ILOVEYOU skapte store problemer for mange. Kunne det samme skjedd i dag?
4. mai 2000 var en merkedag i skadevarehistorien. Allerede klokken 9 denne morgenen hadde det finske cybersikkerhetsselskapet F-Secure (har senere skiftet navn til WithSecure) mottatt de første meldingene fra brukere i Norge som hadde blitt rammet av en skadevare som spredte seg lynraskt via e-post. Fire timer senere hadde F-Secure fått tilsvarende rapporter fra mer enn 20 land. Skadevaren, en dataorm, ble først sett i Filippinene samme dag.
Ormen fikk navnet etter tittelen på e-postene den ble sendt ut med, ILOVEYOU, men har også blitt kalt for Loveletter eller Love Bug. Mange vil bli nysgjerrige dersom de mottar en e-post med en slik tittel fra noen de kjenner. Og veldig mange av dem som ble rammet, bidro til å sende ormen videre til alle sine kontakter.
Millioner av Windows-brukere over hele verden ble ofre for ILOVEYOU-ormen. Microsoft, Dow Jones, Underhuset i Storbritannia, samt Pentagon og CIA i USA, var blant de mange virksomhetene som ble rammet. I Norge var Dagsavisen, Dataforeningen, Geelmuyden Kiese og Næringsdepartementet blant de rammede.
PDI Consult beregnet i ettertid at det samlede norske tapet etter ILOVEYOU-utbruddet var på mellom 400 og 500 millioner kroner.
Først analysert i Finland
I boken If It's Smart, It's Vulnerable diskuterer Mikko Hyppönen utviklingen av datatrusler over tid, inkludert ILOVEYOU-ormen. Han beskriver hvordan slike trusler har utviklet seg fra enkle eksperimenter til komplekse angrep med betydelige konsekvenser.
I en kommentar til Digi forteller Hyppönen at det var F-Secure som først oppdaget ILOVEYOU.
– Vi var det første selskapet til å oppdage utbruddet. Det ble først analysert i våre laboratorier i Helsingfors. Jeg husker tilfellet veldig godt, skriver Hyppönen i en e-post til Digi. Han viser til dette blogginnlegget for flere minner.
Nylig åpnet WithSecure et lite kunstmuseum i selskapets lobby. Utstillingen består at kunstverk som er inspirert av historisk viktig skadevare eller skadevarefenomener. Kunstverket «Click for Love» er inspirert av nettopp ILOVEYOU. Det består av et hjerte satt sammen av en mengde datamus med ledning.
På spørsmål om en nytt ILOVEYOU-lignende utbrudd kunne ha skjedd i dag, svarer Hyppönen avvisende.
– Nei, ikke via e-post. Filtrering har blitt svært mye mer effektivt.
– Vi lar oss fremdeles lure
Bjarte Malmedal i Næringslivets sikkerhetsråd (NSR) mener at alle som har vært i sikkerhetsbransjen en stund, nok husker ILOVEYOU.
– Selv jobbet jeg da i Forsvaret, og selv om vi hadde noen mailsystemer som var koblet til internett, kan jeg ikke huske at dette var noe som rammet oss i særlig grad den gang. «Air-gapped security» sørget for det, forteller han til Digi.
– Men kunne dette skjedd i dag? Det kan ingen svare helt kategorisk på, men jeg lener mot at det ikke kunne skjedd i dag. Det som taler for at det kunne skjedd i dag, er blant annet at menneskelig psykologi neppe har endret seg så mye i løpet av de 25 årene. Vi er fremdeles like nysgjerrige og «sårbare», og vi lar oss fremdeles lure.
Malmedal tror at KI-generert innhold, som deepfakes og lignende, absolutt kan lure enhver.
– Vi har fått mange flere angrepsvektorer, så et slikt angrep kan like gjerne komme gjennom skybaserte samarbeidssystemer eller via kodebiblioteker som mange bruker (leverandørkjedeangrep), som på mail.
Bedre systemer og kunnskap
Samtidig peker Malmedal på en rekke faktorer som taler imot et nytt ILOVEYOU-utbrudd i dag.
– Vi har mye bedre sikkerhet i e-postsystemer, i operativsystemene og det meste annet. Ondsinnet kode får ikke like fritt spillerom på enhetene våre slik det gjorde den gang.
Han mener dessuten at vi som bruker teknologien har fått mer kunnskap om hva som kan gå galt og hvordan vi skal bidra til å unngå det.
– Vi satser heller ikke alt på å forebygge, vi har systemer og mennesker som overvåker teknologien og som griper inn dersom noe går galt. Det vil fortsatt være ondsinnet kode som lykkes med å trenge gjennom, men omfanget og konsekvensene blir begrenset i mye større grad enn for 25 år siden.
– Det er likevel viktig at dette ikke blir en hvilepute. Det er jo på grunn av et kontinuerlig og grundig sikkerhetsarbeid at vi kan unngå en digital pandemi.
Skaperen av ILOVEYOU-ormen, filippinske Onel de Guzman, ble tiltalt, men anklagene ble frafalt noen måneder etter utbruddet, dels senere fordi bevisene mot ham ikke var tilstrekkelige til å underbygge anklagene mot ham, og dels fordi Filippinene den gang ikke hadde noen lov som forbød det de Guzman hadde gjort.