sikkerhet

– De kriminelle følger hvilke sårbarheter som blir offentliggjort med argusøyne

Hadde angriperne siktet mot et annet og mindre brukt system og ikke slettet brukerdatabasen, kunne det gått mye verre for en liten Vestfoldbedrift.

Sarah Camilla Ansen leder Defendables Cyber Defense Center og mener man må være raskt på ballen for å utbedre sårbarheter. Etter bare noen få dager må man ta det for gitt at systemene er kompromittert.
Sarah Camilla Ansen leder Defendables Cyber Defense Center og mener man må være raskt på ballen for å utbedre sårbarheter. Etter bare noen få dager må man ta det for gitt at systemene er kompromittert.

Connectwise er et selskap som tilbyr en løsning for fjernstyring av andre datamaskiner, kjent som Screen Connect. Kanskje mer kjent er løsninger som TeamViewer og Anydesk.

Det alle disse har til felles, er at de er laget for bruk under kundestøtte, og gir andre full kontroll av maskinen nettopp for å legge til rette for det.

Det sier seg selv at sikkerheten må være på plass i slike løsninger, så da det 13. februar ble oppdaget to sikkerhetssårbarheter i produktet, gikk alarmen internt.

Den ene sårbarheten, CVE-2024-1708, ble vurdert til 8,4 av 10 og dermed alvorlighetsgrad «høy».

Den andre, CVE-2024-1709, ble vurdert til «kritisk», med ti av ti.

Toppscore, altså.

Connectwises folk heiv seg rundt og på seks dager fikk de laget en fiks. Dermed fikk de kunngjort funnet av sårbarhetene.

Bare to dager senere ble et lite selskap i Vestfold utsatt for et angrep som benyttet seg nettopp av denne sårbarheten.

Da hadde de ennå ikke rukket å få utbedringen på plass.

Minuttene teller

– Vi oppdaget innbruddet omtrent klokken 10.15 på formiddagen, etter at vi ikke klarte å logge oss inn i vår fjernstyringsløsning, sier Martin Børve til Digi.

Martin Børve er daglig leder i det lille Vestfoldfirmaet Mabu AS. Han mener de var heldige, alt i alt. Foto: Mabu AS
Martin Børve er daglig leder i det lille Vestfoldfirmaet Mabu AS. Han mener de var heldige, alt i alt.

Han er daglig leder i Mabu AS, et selskap med tre ansatte som i over 20 år har tilbudt betalingsterminaler og lignende.

Heldigvis reagerte de raskt, forteller han. De brukte under 15 minutter på å konkludere med at noen hadde brutt seg inn på serverne deres, og koblet dem da prompte fra nettet.

– Undersøkelsene viste senere at angrepet hadde blitt utført klokken 09.44, så det tok omtrent 30 minutter før vi oppdaget det.

Alle brukerne ble slettet

Årsaken til at angrepet ble oppdaget såpass raskt, var til dels at angriperne valgte å slette hele brukertabellen og erstatte den med en ny administrator-bruker.

Dette gikk igjen på begge serverne som ble benyttet til fjernkontroll av systemet.

I tillegg var dette en av tjenestene som ble oftest brukt av Mabu, noe som også bidro til at man raskt oppdaget at noe var galt.

– Hadde sårbarheten vært slik at det kunne legges til en bruker i tillegg til de eksisterende, ville det tatt vesentlig mer tid før det hadde blitt oppdaget, sier Børve.

Det ble senere ikke oppdaget innlogginger fra den nye administrator-kontoen, og selskapet fant heller ingen indikasjoner på at andre hadde vært inne i systemene deres.

1-dagssårbarhet

Nulldagssårbarhet er en sårbarhet som har vært ukjent for alle andre enn angriperne før angrepet som utnyttet den skjedde. I denne saken dreier det seg imidlertid om en såkalt «1-dagssårbarhet».

Dette er en sårbarhet som er kjent, og hvor en utbedring nylig har vært offentliggjort. Og ofte er den kjent nettopp fordi utbedringen er offentliggjort kun kort tid før.

I slike tilfeller benytter angriperne seg av at mange selskaper ennå ikke har rukket å rulle den ut på sine systemer.

– Vår leverandør av fjernhjelpsløsningen gikk ut med informasjon om sikkerhetsoppdateringer til løsningen to-tre dager før angrepet, med klar anbefaling om å oppdatere så raskt som overhodet mulig.

Likevel var det ikke raskt nok.

Forsøker fortsatt

Etter angrepet ble løsningen oppdatert til nyeste versjon, bruker­databasene gjenopprettet fra sikkerhetskopi, og til slutt ble serverne koblet tilbake på nettet.

Og angriperne prøver seg fortsatt.

– I perioden etter har vi oppdaget forsøk på innlogging fra forskjellige subnett som vi har blokkert i vår brannmur, men vi har ikke opplevd noen innloggingsforsøk i det siste.

Børve sier selskapet ikke har vært i kontakt med angriperne. Det er også uvisst hvem de er og hva de var ute etter.

– Vi kjenner ikke deres motiver eller nasjonalitet. Det meste av IP-adresser vi har blokkert og som vi har sett innloggingsforsøk fra, har vært via VPN-tilbydere i Tyskland.

Må anta de er kompromittert

– De kriminelle følger hvilke sårbarheter som blir offentliggjort med argusøyne, og vi ser at hver gang det dukker opp en alvorlig sårbarhet som er enkel å utnytte, tar det bare noen timer før de er i gang med å utnytte den, sier Sarah Camilla Ansen, leder for Defendables Cyber Defense Center til Digi.

Sarah Camilla Ansen i Defendable advarer: Det tar bare noen timer å utnytte en nylig offentliggjort sårbarhet. Foto: Defendable
Sarah Camilla Ansen i Defendable advarer: Det tar bare noen timer å utnytte en nylig offentliggjort sårbarhet.

– Dette er automatiserte søk og angrep. Med alvorlige sårbarheter er det bare et spørsmål om tid før en angriper utnytter seg av den eller bygger automatiske roboter som prøver å utnytte alt den finner.

Det spiller ingen rolle om man er en liten bedrift eller verdens største, påpeker hun.

– Heldigvis var Mabu raske på ballen og fikk løst problemet, men i andre tilfeller kan en utnyttet sårbarhet gå uoppdaget over lang tid. Det kan gi enorme konsekvenser for både små og store bedrifter, og det er noe vi ser eksempler på hver eneste dag.

– Når det har gått noen dager, må alle som ikke har oppdatert ennå, anse systemene sine som kompromittert.

Har vært heldige

Børve mener de har vært heldige, alt i alt.

– Følgene av angrepet har heldigvis vært minimale for vår del. Fra angrepet ble oppdaget til løsningen var på nett igjen, tok det bare halvannen time, så løsningen var oppe og kjørte før lunsj.

Han anbefaler alle å holde programvare oppdatert og følge nøye med, spesielt om man hoster sine egne løsninger og har åpnet porter i brannmur for tilgang utenfra.

– I dette tilfellet mener jeg at vi har gjort det meste som en liten bedrift kan gjøre for å sikre seg så godt som mulig. Vi har for eksempel aktivert 2FA på alle brukerkontoer, selv om det ikke var relevant for akkurat den sårbarheten vi var utsatt for. Vi har også egne dedikerte VLAN, og dedikerte virtuelle maskiner i demilitarisert sone utenfor våre interne nettverk.

Gode rutiner for oppdatering av programvare er også noe han fremhever som viktig, selv om det ikke hjalp dem i akkurat dette tilfellet.

Powered by Labrador CMS