sikkerhet
Cybersikkerhet under korona: Falske domener har eksplodert og hacker-verktøy er på billigsalg
Sikkerhetstruslene på nett øker med koronakrisen. IT-sikkerhetseksperter forklarer hvorfor, og hvordan du unngår å bli lurt.
Tusenvis av nye korona-relaterte nettdomener har i den siste tiden blitt opprettet for tilsynelatende å tilby oss ettertrengt informasjon om Covid-19 eller gode tilbud.
Flere sikkerhetseksperter Digi har snakket med råder folk til å være ekstra nøye med alt uventet som dukker opp i feeden og innboksen i disse dager.
Sikkerhetsselskapet Check Points researchteam rapporterer at domener relatert til koronavirus har 50 prosent større sannsynlighet for å være skadelige. 0,8 prosent av de som ble opprettet de tre siste ukene ble funnet å være skadelige, og 19 prosent ble funnet å være mistenkelige.
Det kan være en link eller en fil med koronarelaterte navn, informasjon eller tilbud, sier teknologisjef Nils-Ove Gamlem i selskapet i Norge til Digi.
Sårbare i krisetid
Teknologisjefen understreker at mange blir mer sårbare mot phishing i krisetider. Og at forsøk på på å utnytte menneskers sårbarhet med phishing også har tiltatt i volum under koronakrisa.
Også sikkerhetsekspert Erik Alexander Løkken i sikkerhetsselskapet Mnemonic tror man blir mer sårbar av at det er en krisesituasjon.
– Vi har tidligere sett at opportunistiske angripere utnytter situasjonen når det skjer større eller mindre katastrofer. Det så vi blant annet under Tsunamien i Asia og under presidentvalget i USA i 2016. Man trykker oftere på lenker, laster ned programvare, og så videre. Virksomhetene er klar over det, men ikke nødvendigvis en hver ansatt som sitter på sin private arbeidsstasjon, sier Løkken til Digi.
– Nå som hendelsen rammer alle, og folk over hele verden søker den samme informasjonen, trenger heller ikke angrepene å være så målrettede, legger han til.
Korona-tilbud på hacker-verktøy
Yaniv Balmas, sjef for cyberforskning ved Check Point, sier i en uttalelse at hackere bruker oppmerksomheten mot Covid-19 til å spre sine skadelige tjenester på så mange steder som mulig gjennom Covid-19-tilbud og rabatter på det mørke nettet.
Der det finnes indikasjoner på skadevare på en enhet hos sikkerhetsselskapets kunder, gjøres det automatiserte oppslag i en felles trusseldatabase. På bakgrunn av blant annet disse dataene lager selskapets researchteam rapportere om utviklingen i trusselbildet.
– Vi ser indikasjoner på økt skadelig aktivitet knyttet til koronaviruset spesielt. Enhver krise er også en mulighet som noen kan utnytte. Det er ikke nytt at det finnes et marked der hacker-verktøy selges som en tjeneste, men vi har sett et økt marked for slike verktøy i forbindelse med koronakrisa, sier Gamlem.
– Det kan også tenkes at enkelte som plutselig har blitt arbeidsledig kan se nye inntektsmuligheter her, uten at jeg kjenner til noen konkrete eksempler på det, legger Gamlem til.
Check Point har funnet flere såkalte «koronavirus-tilbud», i likhet med «Cyber Monday»- eller «Black Friday»-tilbud.
Spesialtilbudene gjelder som oftest ondsinnet skadevare og utnyttingsverktøy (exploit tools), og selges med kampanjekode-ord som «COVID19» og «coronavirus».
Hack Facebook-kontoer og få «15 prosent avslag med COVID-19-kode»
Blant annet fant selskapet en gruppe som tilbyr tjenester for å hacke seg inn på andres Facebook-kontoerer. Med en Covid-19-rabattkode selges tjenesten med 15 prosent avslag.
Gruppen oppgir at de jobber dedikert for å «tilby de beste hackingtjenestene», bruker betegnelser SSHacker og har vært aktiv siden 2005.
– Med skadevare som sprer seg raskere gjennom disse tilbudene og rabattene, og med en svimlende økning i koronavirus-relaterte domener, øker trusselen for cyberangrep under coronavirus-pandemien, sier researchere i Check Point i en uttalelse.
Korona-pris
I et annet eksempel selges ondsinnede verktøysett til redusert pris med spesialtilbudet «CoronaVirus Discount! 10% off ALL products» — eksempelvis «WinDefender bypass» og «Build to bypass email and chrome security» for å omgå sikkerhetsprogramvare (se bilder under).
Check Point lister også opp et eksempel på at de som hevder å selge kjente produkter til urealistisk lave priser på det mørke nettet også utnytter korona-krisen. En selger som kaller seg «True Mac» selger modellen MacBook Air med et «corona special offer» til kun 390 dollar. Check Point påpeker at en slik pris er for god til å være sann, og mener produktet sannsynligvis er falskt eller stjålet (se bilde til høyre).
– De verktøyene koster i utgangspunktet ikke mye, men man betaler gjerne etter hvilket volum man ønsker å ramme, understreker Gamlem.
Mer nettfiske i vente
– Disse eksemplene illustrerer at det finnes et økt marked og en økt etterspørsel. Skadevaren treffer oss som forbrukere og bedrifter først i etterkant.
Gamlem vil ikke gi ut eksempler på faktiske nettfiske-forsøk relatert til koronaviruset.
– Vi kan ikke gå ut med kundespesifikk informasjon, hverken fra de som har vært utsatt for phishing eller de som har blokkert det. Det jeg kan si er at den største andelen av phishing-forsøk kommer på mail, men at vi også ser en del på sms.
– I dag er det ikke vanskelig å forfalske avsender, legger han til.
– Vi ønsker ikke flere Hydro-episoder som følge av at vi har jobbet hjemmefra
– Jeg håper de som har hjemmekontor nå og kanskje ikke er vant til å jobbe hjemmefra, tar dette på alvor — slik at vi unngår å ende i en situasjon i etterkant der vi sitter og blir mer ulempet enn vi allerede gjør under denne krisa. Vi ønsker ikke å få flere Hydro-episoder som resultat av at vi har jobbet hjemmefra, sier teknologisjefen.
IT-sikkerhetsselskapet har i den siste tiden også sett en økning i løsepengevirus der det trues med å offentliggjøre dataene dersom man ikke betaler.
– En ting er å få disken kryptert og miste dataene om man ikke betaler, men for noen virksomheter kan en offentliggjøring være enda mer skadelig enn å miste dataene selv, legger han til.
– Ring opp kollegaen og dobbeltsjekk
Rådene over går igjen hos flere eksperter.
– Når all kommunikasjonen foregår digitalt, kan svindlere for eksempel prøve å utgi seg for å være kollegaen eller lederen din for å få deg til å oppgi sensitiv informasjon, sier personvernekspert Daniel Markuson i VPN-tilbyderen Nordvpn i en uttalelse.
Han oppfordrer til å dobbeltsjekke alle avsendere på mail; Var meldingen du akkurat mottok fra sjefen din sendt fra Ola.Nordmann eller Ola_Nordmann? Var e-posten som ba deg laste ned en viktig fil sendt fra ola.nordmann@firmaetditt.com eller ola.nordmann@nestenfirmaetditt.com? Ikke last ned eller klikk på noe, frem til du er sikker på at avsender er legitim, oppfordrer Markuson.
Han anbefaler også ansatte på hjemmekontor til å opprettholde «overflødige» kommunikasjonskanaler med kollegene.
– Dersom du ikke er helt sikker på hvordan adressen til kollegaens meldingskonto staves, bør du ringe for å dobbeltsjekke. Dersom du har tenkt å laste ned eller klikke på noe i e-posten fra kollegaen, bør du sende dem en direktemelding først. På den måten er det enklere å oppdage og unngå falske meldinger, sier Markuson.