sikkerhet

Aldri før hadde verden sett maken til rask dataorm – nå er den 25 år

E-postormen ILOVEYOU skapte store problemer for mange. Kunne det samme skjedd i dag?

Noen skjønte kanskje at noen var på ferde da de mottok mange e-poster med samme tittel fra flere ulike avsendere. Bildet er tatt 4. mai 2000.
Noen skjønte kanskje at noen var på ferde da de mottok mange e-poster med samme tittel fra flere ulike avsendere. Bildet er tatt 4. mai 2000.

4. mai 2000 var en merkedag i skadevarehistorien. Allerede klokken 9 denne morgenen hadde det finske cybersikkerhetsselskapet F-Secure (har senere skiftet navn til WithSecure) mottatt de første meldingene fra brukere i Norge som hadde blitt rammet av en skadevare som spredte seg lynraskt via e-post. Fire timer senere hadde F-Secure fått tilsvarende rapporter fra mer enn 20 land. Skadevaren, en dataorm, ble først sett i Filippinene samme dag.

E-post sendt med ILOVEYOU-ormen. Ormen er selv vedlegg til e-posten. Skjermbilde: Mario23/Wikimedia Commons
E-post sendt med ILOVEYOU-ormen. Ormen er selv vedlegg til e-posten. Skjermbilde: Mario23/Wikimedia Commons

Ormen fikk navnet etter tittelen på e-postene den ble sendt ut med, ILOVEYOU, men har også blitt kalt for Loveletter eller Love Bug. Mange vil bli nysgjerrige dersom de mottar en e-post med en slik tittel fra noen de kjenner. Og veldig mange av dem som ble rammet, bidro til å sende ormen videre til alle sine kontakter.

ILOVEYOU-ormen

  • Ormen kopierte seg selv til flere ulike mapper i Windows, slik at den ville bli kjørt ved om- og oppstart av operativsystemet.
  • Hjemmesiden i Internet Explorer ble endret til å laste ned en trojansk hest med filnavnet WIN-BUGFIX.exe. Også denne ble satt opp til å kjøre ved oppstart av Windows. Funksjonaliteten var primært å stjele passord.
  • Kopier av den samme ILOVEYOU-e-posten ble sendt til alle e-postadressene i Windows Address Book, som ble brukt av Microsoft Outlook.
  • Ormen overskrev alle andre VBScript-filer på PC-en og tilknyttede lagringsenheter med sin egen kode. I tillegg ble filer med filnavnendelser som .jpg, .jpeg, .css og .doc erstattet med kopier av ormen, men med .vbs på slutten av filnavnet.
  • Dersom den infiserte PC-en hadde IRC-klienten mIRC installert, ble det sendt en LOVE-LETTER-FOR-YOU.HTM-fil i meldinger til andre IRC-brukere i kanaler som brukeren av den infiserte PC-en var inne på.

Millioner av Windows-brukere over hele verden ble ofre for ILOVEYOU-ormen. Microsoft, Dow Jones, Underhuset i Storbritannia, samt Pentagon og CIA i USA, var blant de mange virksomhetene som ble rammet. I Norge var Dagsavisen, Dataforeningen, Geelmuyden Kiese og Næringsdepartementet blant de rammede.

PDI Consult beregnet i ettertid at det samlede norske tapet etter ILOVEYOU-utbruddet var på mellom 400 og 500 millioner kroner.

Først analysert i Finland

Mikko Hyppönen i WithSecure under et tidligere besøk i Oslo. Foto: Gabrielle Graatrud
Mikko Hyppönen i WithSecure under et tidligere besøk i Oslo.

I boken If It's Smart, It's Vulnerable diskuterer Mikko Hyppönen utviklingen av datatrusler over tid, inkludert ILOVEYOU-ormen. Han beskriver hvordan slike trusler har utviklet seg fra enkle eksperimenter til komplekse angrep med betydelige konsekvenser.

I en kommentar til Digi forteller Hyppönen at det var F-Secure som først oppdaget ILOVEYOU.

– Vi var det første selskapet til å oppdage utbruddet. Det ble først analysert i våre laboratorier i Helsingfors. Jeg husker tilfellet veldig godt, skriver Hyppönen i en e-post til Digi. Han viser til dette blogginnlegget for flere minner.

Nylig åpnet WithSecure et lite kunstmuseum i selskapets lobby. Utstillingen består at kunstverk som er inspirert av historisk viktig skadevare eller skadevarefenomener. Kunstverket «Click for Love» er inspirert av nettopp ILOVEYOU. Det består av et hjerte satt sammen av en mengde datamus med ledning.

På spørsmål om en nytt ILOVEYOU-lignende utbrudd kunne ha skjedd i dag, svarer Hyppönen avvisende.

– Nei, ikke via e-post. Filtrering har blitt svært mye mer effektivt.

– Vi lar oss fremdeles lure

Bjarte Malmedal i Næringslivets sikkerhetsråd tror vi som IT-brukere er like nysgjerrige og «sårbare» nå som i mai 2000. Foto: Privat
Bjarte Malmedal i Næringslivets sikkerhetsråd tror vi som IT-brukere er like nysgjerrige og «sårbare» nå som i mai 2000.

Bjarte Malmedal i Næringslivets sikkerhetsråd (NSR) mener at alle som har vært i sikkerhetsbransjen en stund, nok husker ILOVEYOU.

– Selv jobbet jeg da i Forsvaret, og selv om vi hadde noen mailsystemer som var koblet til internett, kan jeg ikke huske at dette var noe som rammet oss i særlig grad den gang. «Air-gapped security» sørget for det, forteller han til Digi.

– Men kunne dette skjedd i dag? Det kan ingen svare helt kategorisk på, men jeg lener mot at det ikke kunne skjedd i dag. Det som taler for at det kunne skjedd i dag, er blant annet at menneskelig psykologi neppe har endret seg så mye i løpet av de 25 årene. Vi er fremdeles like nysgjerrige og «sårbare», og vi lar oss fremdeles lure.

Malmedal tror at KI-generert innhold, som deepfakes og lignende, absolutt kan lure enhver.

– Vi har fått mange flere angrepsvektorer, så et slikt angrep kan like gjerne komme gjennom skybaserte samarbeidssystemer eller via kodebiblioteker som mange bruker (leverandørkjedeangrep), som på mail.

Bedre systemer og kunnskap

Den filippinske IT-studenten Onel A. de Guzman ble anklaget for å ha skapt ILOVEYOU-ormen. Her er han fotografert 11. mai 2000. Foto: AP Photo/Ed Wray
Den filippinske IT-studenten Onel A. de Guzman ble anklaget for å ha skapt ILOVEYOU-ormen. Her er han fotografert 11. mai 2000.

Samtidig peker Malmedal på en rekke faktorer som taler imot et nytt ILOVEYOU-utbrudd i dag.

– Vi har mye bedre sikkerhet i e-postsystemer, i operativsystemene og det meste annet. Ondsinnet kode får ikke like fritt spillerom på enhetene våre slik det gjorde den gang.

Han mener dessuten at vi som bruker teknologien har fått mer kunnskap om hva som kan gå galt og hvordan vi skal bidra til å unngå det.

– Vi satser heller ikke alt på å forebygge, vi har systemer og mennesker som overvåker teknologien og som griper inn dersom noe går galt. Det vil fortsatt være ondsinnet kode som lykkes med å trenge gjennom, men omfanget og konsekvensene blir begrenset i mye større grad enn for 25 år siden.

– Det er likevel viktig at dette ikke blir en hvilepute. Det er jo på grunn av et kontinuerlig og grundig sikkerhetsarbeid at vi kan unngå en digital pandemi.

Skaperen av ILOVEYOU-ormen, filippinske Onel de Guzman, ble tiltalt, men anklagene ble frafalt noen måneder etter utbruddet, dels senere fordi bevisene mot ham ikke var tilstrekkelige til å underbygge anklagene mot ham, og dels fordi Filippinene den gang ikke hadde noen lov som forbød det de Guzman hadde gjort.

Powered by Labrador CMS