sikkerhet
Coop Norge kobler av «klikk og hent»-pakkeskap etter sikkerhetsbrist
Det er påvist svakheter i løsningen, som piloteres ved sju av Obs-kjedens varehus.
Coop Norge har slått av løsningen i butikkene som tester ut «klikk og hent»-pakkeskap og koblet dem fra internett i påvente av utbedringer.
En tekniker fra leverandøren Strongpoint utførte systemvedlikehold på Obs City Syd. I den forbindelse oppsto et tidsavbrudd som etterlot maskinen i admin-modus.
Pakkeautomaten kjører en nedstrippet utgave av Windows, som i vanlig kioskmodus skal være sperret mot tukling.
Fant pinkoder
Coop kunne nå oppdage at løsningen «ikke er tilstrekkelig sikret». Det var blant annet mulig å komme seg inn i pakkeskapsløsningen til flere Coop-butikker, viser en avviksmelding.
Butikkjedens eget sikkerhetsteam ble kjent med den blottlagte konsollen via én av sine kontakter i sikkerhetsmiljøet i Norge, får Digi opplyst.
Videre ble det gjort funn av en internett-eksponert webportal til henteskapsløsningen, hvor det er mulig å se personopplysninger som fullt navn, telefonnummer og e-post. I tillegg var pinkoden for å hente ut varene synlig.
En vennligsinnet hacker har demonstrert at han får tilgang til alt dette, ifølge leverandørens avviksmelding til Datatilsynet.
– Tas svært alvorlig
Soner Sevin er IT-sikkerhetssjef (CISO) i Coop Norge.
– Selv om det er avdekket sårbarheter i systemet, har vi ikke observert noen tilfeller der uvedkommende har fått tilgang til pakker eller forbrukerdata, understreker han i en e-post til Digi.
– Vi tar likevel disse sårbarhetene svært alvorlig og arbeider aktivt med leverandøren for å utbedre dem og sikre en trygg og pålitelig løsning.
Sevin mener det er viktig å merke seg at saken kun gjelder en begrenset pilotering av henteskapsløsninger i 7 av totalt 1230 butikker.
– Coop har bedt Strongpoint om å utbedre sårbarhetene og sikre løsningen på en tilfredsstillende måte før den tas i bruk igjen. I mellomtiden er alle skapene slått av og frakoblet fra internett, konstaterer sikkerhetssjefen.
Mangler tofaktor
Lars Eliassen er produktsjef i Strongpoint. Han forteller til Digi at Coop har slått av pakkeautomatene fordi de mangler tofaktor-autentisering (2FA) for adminbrukere.
Strongpoint kommer til å implementere tofaktor-autentisering. Det gjelder både til pakkeskapene og webportalen.
– Har det vært mulig å hacke pakkeautomatene og stjele innholdet i dem?
– Det er teoretisk mulig, men vi mener sikkerheten er godt nok ivaretatt. Alle brukerkontoene styres individuelt etter hvor mye tilgang de skal ha. Butikkene har typisk en konto med administrative rettigheter til sånt, sier Eliassen.
– Hvilke svakheter ble rapportert?
– Han har kommet seg inn på en berøringsskjerm. Ikke fordi han har knekt et passord, men fordi det sto en PC i admin-modus der i skapet, blant annet med tilgang til filutforsker i Windows. Det er en litt spesiell IoT-versjon av Windows. I etterkant av hendelsen har det blitt endret rutiner, blant annet ved at admin-modus automatisk blir logget ut, sier han.
Når det gjelder adgang til webportalen, det vil si systemets nettbaserte administrasjonsløsning, mener produktsjefen at det er lite grunn til uro.
– Det er ekstremt begrenset hva en bruker kan gjøre via den portalen. Alle våre kunder kjører på helt adskilte tenants (datamiljøer), forsikrer Lars Eliassen i Strongpoint.
Stengt inntil videre
Coop påpeker at de jobber aktivt med å utbedre sårbarhetene i samarbeid med leverandøren.
Det skal sikre at løsningen er trygg og pålitelig før den tas i bruk på bredere basis, ifølge sikkerhetssjef Sevin.
– Vi har foreløpig ingen tidslinje for når skapene kan tas i bruk igjen, da vi venter på at leverandøren skal finne en løsning på utfordringene, sier han.
Pakkeautomatene har et standard programmeringsgrensesnitt (API-er) for integrering med blant annet netthandel, ERP eller andre systemer, oppgir teknologiselskapet Strongpoint på egne nettsider.
Videre framgår det at programvaren er skybasert. Dessuten er back-office tilgjengelig via nettet. I back-office kan tilgangen settes opp for samtlige henteskap, eller skap for skap.
Dette gir oversikt over statusen til hvert enkelt skap med muligheten til å gjøre oppdateringer, se status på bestillingene og sjekke tilgjengeligheten i henteskapet med mer.
Angrep mot pakkeautomater
At det kan være mulig å bryte seg inn på pakkeautomater som er tilkoblet internett, har vært demonstrert i utlandet tidligere.
Tilbake i desember 2020 klarte noen å bryte seg inn i en helt annen løsning i Russland. Vedkommende åpnet opp samtlige luker på flere tusen pakkeautomater i det som har vært omtalt som verdens første målrettede cyberangrep mot slike løsninger.