sikkerhet

Angrepet på departementene: Norsk selskap avdekket sårbarhetene

– Trusselaktørene har opplagt kjennskap til den organisasjonen den angriper, er målrettede og har mye kapasiteter til å skreddersy angrepet.

– Det tok nok noen dager før vi fant selve sårbarhetene etter vi påbegynte arbeidet, forteller Erik Alexander Løkken i Mnemonic, selskapet som har bistått DSS i håndteringen av dataangrepet på departementene.
– Det tok nok noen dager før vi fant selve sårbarhetene etter vi påbegynte arbeidet, forteller Erik Alexander Løkken i Mnemonic, selskapet som har bistått DSS i håndteringen av dataangrepet på departementene.

Da Departementenes sikkerhets- og serviceorganisasjon (DSS) satte krisestab den 12. juli etter å ha avdekket unormal trafikk på sine servere ble sikkerhetsselskapet Mnemonic innkalt for å bistå i håndteringen av hendelsen.

Ved å hente inn og gjennomgå systemer som var brukt i hendelsen klarte sikkerhetsselskapet å avdekke nulldagssårbarhetene i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core) som var blitt utnyttet i angrepet på departementene.

Både DSS og Mnemonic bekrefter dette overfor Digi.

Det var DN som først omtalte saken.

Avdekket to sårbarheter

Trusselaktøren har utnyttet to nulldagssårbarheter i Ivanti-programvaren. Begge ble oppdaget av Mnemonic forteller Erik Alexander Løkken som leder selskapets avdeling for «Managed security services» (MSS).

– Det ble tidlig klart at MobileIron-løsningen var involvert. Det tok nok noen dager før vi fant selve sårbarhetene etter vi påbegynte arbeidet, forteller Løkken til Digi.

Da sårbarhetene var avdekket, hadde angriperne allerede tilgang til systemet og omfanget av hendelsen var ennå uvisst.

– På det tidspunktet vi fant sårbarhetene jobbet vi aktivt med å håndtere og avdekke omfanget av hendelsen.

Klarte å gjennomføre tilsvarende avvik

Ved å gjennomgå lagringsenheter og data fra den sårbare programvaren klarte Mnemonic å finne hullene som mest sannsynlig gjorde det mulig for trusselaktøren å få tilgang til løsningen.

– Vi så på aktiviteten mot løsningen og oppdaget at det var noen avvik der. Deretter fant vi ut hvor avvikene var og testet om vi kunne få til tilsvarende avvik, forteller Løkken og legger til:

– Det klarte vi.

Et målrettet angrep

Selve dataangrepet var avdekket da Mnemonic kom på banen. De kjente derfor til enkelte systemer som var involvert.

Løkken forteller at DSS også hadde mange sikkerhetsløsninger på plass, som innsamling av data og overvåkning av systemene sine. Dette ga gode forutsetninger for å finne ut av hva som hadde skjedd.

Det betyr imidlertid ikke at jobben var enkel: Å hanskes med en avansert og profesjonell trusselaktør, som den nevnte rapporten konkluderer med at står bak angrepet, er utfordrende.

– Det er jo alltid en utfordring når det er trusselaktører som er involvert som opplagt har både kjennskap til den organisasjonen den angriper, er målrettede og har mye kapasiteter til å skreddersy angrepet, sier Løkken.

Oppdraget er ikke ferdig

Da sårbarhetene var avdekket, var Mnemonic i dialog med Ivanti, leverandøren av EPMM-programvaren, slik at de kunne utvikle sikkerhetsoppdateringer for sårbarhetene og tilgjengeliggjøre dem for kundene sine.

Men selv om sårbarhetene er avdekket, forteller Løkken at Mnemonic sitt oppdrag hos DSS ikke er ferdig. Om trusselaktøren er ute av systemet vil han ikke kommentere.

Trafikk fra private hjemme-rutere

I rapporten fra NCSC og CISA kommer det også fram at angriperne har «unyttet kompromitterte SOHO-rutere, blant annet Asus-rutere», og NCSC anbefaler EPMM-brukere å sjekke for innenlands trafikk fra rutere av dette merket.

– Det kan være hjemme-rutere hos hvem som helst, sier Løkken.

Ifølge Løkken er det blant annet snakk om rutere på private adresser, altså vanlige hjemme-rutere. Men å kartlegge og innhente data fra private rutere er typisk en del av politiets oppgave.

– Vi har ikke noe mandat til å banke på dørene og analysere data hos private folk, sier Løkken.

Løkken understreker at det ikke nødvendigvis bare er snakk om private hjemme-rutere, og at alle ikke nødvendigvis er plassert i Norge.

– Her er det snakk om flere rutere, noen av de har også vært i Norge.

Oppdatert 5. august kl. 17.43: I den opprinnelige versjonen av saken stod det at inntrengerne hadde tilgang til systemene til de tolv departementene siden april i år. NSM har presisert at ikke alt som står i rapporten nødvendigvis gjelder angrepet mot departementene, inkludert dette tidspunktet.

Powered by Labrador CMS