sikkerhet
– Angrepet er et lærebokeksempel på hvor fruktbar leverandørkjeden er for nettkriminelle
Ukrypterte data er mer verdifulle enn krypterte, og oppdages senere. Dermed får nettkriminelle bedre tid på seg til å ta «kronjuvelene».
Løsepengeangrepet som retter seg mot fildelingsløsningen Moveit har pågått i omtrent en måned, og tallet på berørte bedrifter er nå oppe i 131, en økning på 30 på bare få dager.
Antall mennesker som potensielt har sine personopplysninger på avveie er ennå ukjent, men et estimat fra Brett Callow i Emisoft tyder på minst 15 millioner, basert på offentlige kilder. Samme person uttalte også til Reuters at «det sannsynlige tallet er mye høyere – og muligens mye, mye høyere».
«Glemmer» sikkerheten i leverandørkjeden
Angrepet er en god illustrasjon på hvordan landskapet for slike angrep har endret seg i det siste, mener Pål Aaserudseter, sikkerhetsarkitekt i Check Point Norge.
– Leverandørkjeden er mer utsatt for løsepengevirus enn tidligere, sier han til Digi.
Ifølge en rapport fra den ideelle organisasjonen Identity Theft Resource Center, overgikk leverandørkjedeangrep antall skadevarebaserte angrep med 40 prosent i 2022.
– Angrepet på Moveit i mai er et lærebokeksempel på hvor fruktbar leverandørkjeden er for nettkriminelle og bekrefter at 2023 uten tvil vil bli et år med mange store hendelser innenfor løsepengevirus.
Han mener litt av årsaken er at mange selskaper har fått økt forståelse for hvor viktig IT-sikkerheten er, men at verdikjeden er litt utenfor bedriftenes kontroll og derfor glemmes.
– Dessverre glemmer mange å vurdere hvor sikre tredjepartsleverandørene deres er, eller de har begrenset innsikt i programvaren og tjenestene de bruker, noe som gjør patching av sårbarheter svært vanskelig.
Han advarer også mot en annen fare:
Gidder ikke kryptere
Ofte vil det oppdages raskt dersom uvedkommende krypterer data i en bedrifts systemer. Plutselig er det noen som ikke får noe til å funke som funket i går, eller de har plutselig mistet tilgangen, og da går alarmen.
Dersom noen imidlertid tar seg inn i et system og stille og forsiktig lekker data fra det, kan det gå lang tid før det oppdages, og de kriminelles forretningsmodell blir da på å kreve løsepenger for å ikke slippe dataene løs i offentligheten, fremfor å gjøre det for å «låse opp» igjen krypterte data.
– De nettkriminelle er kanskje enten late eller smarte, eventuelt en kombinasjon. Det er krevende å kryptere data i en organisasjon uten å bli oppdaget på et tidlig tidspunkt, og ved å la være å kryptere er som nevnt sjansen for å bli oppdaget mindre. Det krever mindre av de nettkriminelle, og det er enklere å få tak i store mengder data når man først er innenfor i en bedrift.
Halvparten betaler
Det er akkurat slik gruppen bak Moveit-angrepet opererer, men man har ingen garanti for at de faktisk sletter stjålne data fra sine egne systemer dersom man betaler løsepenger.
– Det som er tydelig i Moveit-utnyttelsen er hvordan løsepengevirusgrupper har skiftet fokus fra datakryptering til datautpressing. Det er fordi ukrypterte data er mer verdifulle. Det kan slippes ut i det offentlige nesten umiddelbart, noe som betyr at ofrene vil være ivrige etter å få det tilbake, uansett kostnad, sier Aaserudseter.
– Vi anbefaler ikke å betale løsepengevirus, men statistikken tilsier at omtrent 50 prosent av organisasjoner som er utsatt, faktisk betaler, sier Aaserudseter til Digi.
Gruppen som angrep Moveit tilbyr videoopptak av at de sletter filene etter at ofrene har betalt, men det beviser naturligvis ingen ting. De kan ennå sitte på ekstra kopier av informasjonen, og fortsette utpressingen når bedriften først har vist betalingsvilje.
– De fleste eksperter mener at å betale krav ikke vil stoppe fremtidige hendelser av løsepengevirus. Betaling garanterer heller ikke at alle dataene blir returnert, forklarer Aaserudseter.
Oppdatering innen 48 timer var for sent
Moveit fikk en sikkerhetsoppdatering innen 48 timer etter at den ble oppdaget og kunne dermed patches, men da var det allerede for sent.
Sårbarheten var allerede utnyttet av en kriminell gruppe med tilknytning til en bestemt nasjon.
Blant de berørte er lønnstjenesteleverandøren Zellis. Dette selskapet var det første som meldte om sikkerhetsbrudd i juni, og minst åtte av deres kunder har nå anmeldt datatyveri. Det er ventet at flere hundre er rammet.
Suksess for løsepengegruppene
Check Point vurderer at med suksessen til disse hendelsene, vil flere løsepengevirusgrupper investere innsats i å finne sårbarheter i programvarer som blir mye brukt, eller bare kjøpe slike sårbarheter på det mørke nettet. Dette angrepsmønsteret understreker viktigheten av at selskaper implementerer en flerlags cybersikkerhetsstrategi, og det å patche de kjente sårbarhetene raskt når de publiseres.
Mobile enheter som telefoner og tablets er ofte sårbare og dårlig sikret. I tillegg inneholder de enorme mengder informasjon om bruker av enheten, noe som er attraktiv for å kunne utpresse enkeltindivider, eller for å lære om en persons vaner for å kunne bruke de som et springbrett videre inn i bedrifter de jobber i.
Er din bedrift angrepet?
Sikkerhetsbedriften Consica har publisert noen tegn som man kan benytte til å bekrefte eller avkrefte om man er berørt av angrepet.
For det første må man naturligvis ha benyttet Moveit-løsningen for å ha vært eksponert for sårbarheten, men foruten det finnes det noen indikatorer. Tidvis kan det være mulig å finne disse før selve angrepet finner sted, og dermed respondere langt mer effektivt.
- Tilstedeværelse av et Web shell ved navn «human2.aspx». Angriperne benytter dette til å sende kommandoer via HTTP-spørringer med tittelen «X-siLock-Comment».
- Angrepet etterlater seg også administrator-kontoer i tilknyttede databaser, noe som lar angriperne beholde tilgangen selv om webserveren reinstalleres.
- Hvis man undersøker Moveit-verktøyene og finner database-sesjoner ved navn «activesessions» med timeout-verdi satt til 9999, kan det være et tegn på at man er berørt. Det samme gjelder dersom man finner brukere i brukerdatabasen med tilgang satt til 30 og «Deleted» satt til 0.
Consica råder selskaper til å blant annet holde øye med utgående datatrafikk. Er den unormalt høy, kan det tyde på et pågående angrep.
Mer effektive enn før
Magnar Barsnes i Consica sier til Digi at de kriminelle nå er langt mer effektive enn før. Der det tidligere kunne ta hele 200 døgn fra en angriper fikk tilgang til angrepet ble oppdaget, er man nå nede i et snitt på 16 dager. Jo lengre tid de kriminelle har til rådighet for å utnytte sårbarheten, jo mer data kan de få fatt i og desto større skade kan de forårsake.
– Det kan virke som dette også delvis skyldes effektivisering av de kriminelle, og at de lykkes med å få fatt i «kronjuvelene» tidligere enn før.
Han anbefaler blant annet følgende tiltak, uansett om man allerede er angrepet eller ikke:
- Segmenter miljøet, sørg for at det blir vanskeligere for de kriminelle å bevege seg rundt i systemene dine.
- Reduser angrepsflaten din gjennom å ha strenge regler for hvem som kan gjøre hva.
- Sørg for å ha en «off site» sikkerhetskopi, eller aller helst ha en sikkerhetskopiløsning som du kan kontrollere før du ruller tilbake.
- Få noen til å passe «huset» ditt. Det er ingen vits i å bare ha overvåkning av bygget, når verdisakene kan enkelt nås via Internett.
– Til slutt en erfaring vi gjør bare så altfor ofte: Det er viktig å stille spørsmål ved beredskapen, og øve på den ofte. Sørg for at alle er klar over sine roller, og at alle vet hva de skal gjøre i så mange tenkte tilfeller som mulig.