sikkerhet
Angrep tolv departementer: Hackere beveget seg uoppdaget i minst to måneder
Fra april til juli kan hackere ha innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget. Nå varsler selskapet bak plattformen om ytterligere sårbarheter.
Det kommer fram i en rapport NSM-avdelingen Nasjonalt cybersikkerhetssenter (NCSC) har utarbeidet sammen med den amerikanske sikkerhetsmyndigheten CISA. Rapporten ble publisert tirsdag kveld.
Sårbarheten har blitt utnyttet «for å samle informasjon fra flere norske organisasjoner, i tillegg til å få tilgang og kompromittere norske myndigheters nettverk», heter det i rapporten.
Det var Aftenposten som først skrev om saken.
Dataangrepet på tolv departementer ble gjort kjent 24. juli. Myndighetene ville først ikke gå ut med detaljer om sårbarheten, men senere på dagen avslørte de at det var snakk om en nulldagssårbarhet i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core).
Kan ha vært inne i systemet lenger
Fra april til juli har hackerne kunne bevege seg uoppdaget på plattformen, fastslår rapporten. Dette var før uvanlig aktivitet på EPMM-serveren ble oppdaget og DSS satt krisestab den 12. juli.
NSM og CISA utelukker imidlertid ikke at hackerne kan ha vært inne i systemet i lenger tid.
Trusselaktøren er en såkalt «Advanced persistent threat (APT)», og har kunnet innhente personlig identifiserende informasjon fra plattformen.
Utnyttelsesforsøk skjøt i været
Ifølge Shodan-søk brukte rundt 1500 organisasjoner Ivanti-programvaren, 20 av disse er norske virksomheter, melder DN.
Natt til i tirsdag skjøt antall observerte forsøk på utnyttelse av EPMM-sårbarheten i været, fra null til nærmere 70. Dette viser skanninger fra GreyNoise Intelligence, melder en twitter-bruker.
Varsler om ytterligere sårbarheter
Mandag varslet Ivanti, selskapet bak Mobileiron, om at ytterligere sårbarheter i EPMM-programvaren har blitt avdekket.
Den nye sårbarheten, CVE-2023-35081, omtales også i NSM-rapporten. I tillegg til å innhente personlig identifiserende informasjon, gir denne sårbarheten trusselaktører mulighet til å opprette administrator-kontoer og dermed utføre ytterligere endringer i EPMM-serveren.
Utnyttet sammen med sårbarheten som ble brukt i dataangrepet på departementene (CVE-2023-35078), kan angripere komme seg forbi alle tilgangskontroller uten behov for autentisering, melder Ivanti.
Fikk tilgang til e-post
EPMM-plattformen brukes blant annet for at ansatte kan logge seg på intern-e-post, via løsningen Exchange. Dette ble gjort ved at hackerne installerte et såkalt webshell, som fungerer som en bakdør inn i departementenes interne e-post-løsning.
Ifølge rapporten mistenker Norsk cybersikkerhetssenter at trusselaktørene utnyttet den nylig oppdagede sårbarheten CVE-2023-35081 til å laste opp webshell på EPMM-enheten og kjøre kommandoer.
Skjulte spor
Rapporten avslører også at angriperne har «unyttet kompromitterte SOHO-rutere, blant annet Asus-rutere», og NCSC anbefaler EPMM-brukere å sjekke for aktivitet fra rutere av dette merket.
Å sende trafikk fra infiserte rutere gjør det mulig for angriperne å skjule hvor trafikken egentlig stammer fra.
I fjor ble det kjent russiske hackergrupper trolig stod bak skadevareangrep på Asus-rutere, med mål om å etablere et stort botnett rettet mot SOHO-enheter. Om ruterne brukt i dette angrepet er infisert av denne typen skadevare kommer ikke fram i rapporten.
Oppdatert 3. august 11.15: Sakens opprinnelige ingress «Fra april til juli har hackerne innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget.» er endret etter at NSM kom med følgende presiseringer onsdag kveld: «Rapporten omtaler sårbarheten i Ivanti EPMM, og hva som potensielt kan utnyttes. Den beskriver hva som er mulig å gjøre. Det betyr ikke at alt som er mulig å gjøre er gjort.»
Ingressen er endret til: «Fra april til juli kan hackere ha innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget.»