sikkerhet
Cyberangrep mot Solarwinds Orion hos Danmarks største avfallsselskap
Berørte nettverk må «brennes ned til grunnen» og bygges opp igjen, sier Bruce Schneier. Flere norske kunder av Solarwinds har også vært synlige i søkemotoren Shodan.
Digi.no kan nå avsløre et av de første kjente tilfellene av målrettede Sunburst-angrep mot en navngitt virksomhet i Norden. Vi kan også bringe helt nye opplysninger om norske bedrifter med Solarwinds-installasjoner som har vært eksponert på internett.
En avansert trusselaktør klarte fra mars 2020 og fram til desember å plassere en ondsinnet komponent i server- og nettverksovervåkningsplattformen Orion fra anerkjente Solarwinds.
Sunburst, som sårbarheten er døpt, har fungert som døråpner inn mot sikre datanettverk hos amerikanske myndigheter, men også svært mange andre verden over.
Berørt er også minst ti norske virksomheter, både fra privat og offentlig sektor. Det har både Nasjonal sikkerhetsmyndighet (NSM) og en uavhengig ekspert bekreftet.
Sopra Steria og Braathe-gruppen er eksempler på store norske bedrifter med Solarwinds Orion-programvare som har vært synlig over det åpne internettet. De later til å være uberørte og svarer begge lenger ned i saken.
Granskes av e-tjenesten
Danmarks største avfallsselskap, Vestforbrænding, innrømmer derimot på vår forespørsel at de er blitt utsatt for cyberangrep mot deres installasjon av programvaren Solarwinds Orion.
– Vi kan bare bekrefte at det er forsøkt hackerangrep på Vestforbrænding. Center for Cybersikkerhet under det danske forsvarets etterretningstjeneste arbeider med å kartlegge hackerangrepet i Danmark, akkurat som vi i Vestforbrænding jobber med saken.
Det skriver pressesjef Per-Henrik Goosmann i en epost til digi.no. Det kommunalt eide foretaket produserer strøm til vel 80.000 husstander og fjernvarme til om lag 75.000.
Så lenge saken granskes, og inntil det foreligger en konklusjon, så ønsker ikke avfalls- og fjernvarmeselskapet å uttale seg ytterligere om angrepet, ifølge Goosmann.
Slik ble ofre identifisert
Vestforbrænding er bare én av mange. En rekke sikkerhetseksperter, deriblant kinesiske RedDrip Team, svenske Truesec og australske Prevasio har den siste halvannen uke jobbet med å avdekke mulige ofre.
Kartleggingen er basert på loggfiler med historiske DNS-spørringer for domenenavn Sunburst-skadevaren har generert for å kommunisere med angripernes kommando- og kontrollservere.
Microsoft har også utgitt en omfattende analyse av den sofistikerte skadevaren, som viser at infiserte maskiner kontakter en kommandoserver via et domene eller subdomene som delvis er generert med opplysninger om den berørte enheten, og følgelig unikt for hvert offer.
Disse er generert ved hjelp av en domenegenererende algoritme (DGA), som følger et kjent mønster der deler av ofrenes interne navn på Active Directory skal være kodet inn. Ved å reversere bakdøra har nå en rekke sikkerhetsforskere kommet opp med lister over antatt hackede virksomheter.
Nvidia, SAP, Intel, Cisco, Deloitte, Australias helsedepartement, Mount Sinai Hospital i USA, leketøysprodusenten Hasbro og Vestforbrænding er noen av navnene som utpeker seg i listene.
Wall Street Journal kunne mandag bekrefte at blant annet Cisco, Intel, Nvidia, Belkin og VMware har vært infisert av Sunburst-skadevaren, noe som gir økt troverdighet til de nevnte listene.
Dette kan være toppen av isfjellet. Solarwinds har selv erkjent at de manipulerte programvareoppdateringene gikk ut til opptil 18.000 av 33.000 kunder. Samtidig er det klart at både Solarwinds og deres største forhandler i Norge har forsøkt å skjule kundelistene.
Likevel kan det være fornuftig å nyansere bildet, slik Norges nasjonale cybersikkerhetssenter (NCSC) gjør denne uken i en oppdatering:
Kategori 1, 2 og 3
I en melding unntatt offentlig viser NSCS til at de den siste uken har arbeidet med å få et situasjonsbilde over i hvilken grad norske virksomheter er berørt av det omfattende verdikjedeangrepet mot Solarwinds Orion.
De viser til tre kategorier som er utarbeidet av kollegene i CISA, det amerikanske motstykket som er underlangt USAs sikkerhetsdepartement Homeland Security.
Kategori 1 er virksomheter med Solarwinds Orion, som ikke har hatt og følgelig ikke har mottatt de trojaniserte utgavene.
Kategori 2 er virksomheter som har installert en ondsinnet versjon av Solarwinds Orion, og som har observert forespørsler, såkalt «beaconing» mot DGA-domenet avsvmcloud[.]com – men som ikke har mottatt CNAME-respons for aktivering av bakdøren.
Kategori 3 er virksomheter som har installert ondsinnet versjon, hvor det er observert forespørsler mot det nevnte domenet og som har fått bakdøra aktivert. Dette fremgår ved CNAME-respons for annen-stegs C2-kommunikasjon, heter det.
NCSC bekrefter i denne meldingen at de er i løpende dialog med en rekke norske virksomheter og partnere i tillegg til å analysere data fra egne kilder.
– Foreløpig ser det ut til at hovedvekten av berørte virksomheter faller innen kategori 1 eller 2. NCSC har p.t ingen indikasjon på at norske virksomheter har havnet i kategori 3 og dermed fått bakdøren aktivert, skriver cybersikkerhetssenteret i meldingen digi.no har skaffet til veie.
Funnet i Shodan - lover å snevre inn
Oppslag i søkemotoren Shodan, som kartlegger åpne porter som kan nås over internett, har vist en håndfull norske virksomheter med Solarwinds Orion. Inkludert blant annet konsulentselskapet Sopra Steria og IT-driftsselskapet Braathe-gruppen.
Sistnevnte bruker Orion-verktøyet mot datasenteret de har i Bodø, som de overtok som del av oppkjøpet av Itet.
– På grunnlag av informasjon vi har mottatt direkte fra Solarwinds, og våre interne undersøkelser basert på tilgjengelig informasjon, er foreløpig status at vi ikke har eller har hatt kompromitterte versjoner installert hos oss. Vi har likevel iverksatt anbefalte risikoreduserende tiltak og overvåker situasjonen nøye, opplyser Braathe-gruppen i en statusoppdatering.
Bård Eirik Lyche, selskapets sikkerhetssjef, utdyper overfor digi.no at de satte i gang arbeidet straks de ble kjent med sårbarheten, den 13. desember. Han viser også til kategoridefinisjonen vi har nevnt fra CISA tidligere i saken.
– Vi har ikke kjørt de versjonene som er oppgitt å være kompromitterte hos oss, og vurderer oss selv til å være i CISA kategori 1.
Ifølge Lyche kjører de nå på den siste tilgjengelige «hotfix-en» som Solarwinds utga 16. desember, der sårbarheten skal være fjernet.
– Jeg må likevel spørre hvordan det kan ha seg at Solarwinds-installasjonen i Braathe-gruppen er synlig i søkemotoren Shodan? Et verktøy for administrasjon av nettverk og servere, og et sikkerhetsprodukt som dette også er, med vide rettigheter internt, bør kanskje ikke være eksponert på utsiden av brannmuren? Er ikke dette i seg selv en risiko?
– Verktøyet har vært benyttet fra eksterne nett, men nettverkstilgangen vil snevres inn nå, svarer sikkerhetssjef Bård Eirik Lyche.
Sopra Steria ved pressekontakt Kristin Blix-Elton bekrefter at de er kunder av Solarwinds, men at de ikke har informasjon som tilsier at Sopra Steria er berørt.
– Vi har ingen indikasjoner på at våre eller kunders nettverk og data har blitt berørt, sier hun.
Konsulentselskapet ble som kjent rammet av et løsepengevirus i oktober, en hendelse som kan ha kostet konsulentkjempen en halv milliard kroner. Ingenting tyder på at det angrepet kan knyttes til Sunburst.
Sopra Steria har ikke svart på vårt spørsmål om hvorfor Solarwinds-installasjonen deres var synlig gjennom et enkelt søk i Shodan.
Ber berørte om å brenne nettverkene
Ofre for forsyningsangrepet «Sunburst», som kan ha rammet så mange som 18.000 kunder med nettverksadministrasjonsverktøyet Solarwinds Orion, kan ikke bare oppdatere programvaren.
Langt sterkere lut må til for å rense berørte systemer enn bare å fjerne den plantede bakdøren og skadevaren som ble injisert i en programvareoppdatering, mener den amerikanske sikkerhetseksperten Bruce Schneider.
– Opprydningen er bare første fase. Eneste måte å forsikre seg om at et nettverk er trygt er å «brenne det ned til grunnen» og bygget det opp igjen, sier Schneider til Associated Press.
Check Point sier de ikke er rammet
Det internasjonalt anerkjente israelske IT-sikkerhetsselskapet Check Point figurerer også på lister over mulige ofre. Uvisst av hvilken grunn, så er det ufullstendige domenenavnet «ad.checkpoint.» blant oppføringene.
Hva dette vil si er uklart. Check Point har valgt å ikke svare på flere av spørsmålene digi.no har stilt dem. Pressekontakt Emilie Beneitez Lefebvre har i stedet sendt oss en offisiell uttalelse på vegne av selskapet. Check Point vedgår å ha brukt Solarwinds på sine interne datasystemer tidligere, «in the past».
Uttalelsen sier ingen ting om Check Point har blitt kompromittert eller på hvilket tidspunkt de skal ha sluttet å bruke Solarwinds.
– Dette er all informasjonen vi kan tilby. Så langt kan vi bekrefte at vi ikke er kompromittert. Vi fortsetter å overvåke systemene våre, skriver Lefebvre i en ny epost.