sikkerhet

Den farlige knappen

Mikko Hyppönen mener at Microsoft bidrar til å spre skadevare.

En falsk CV i form av et Word-dokument med en makro. Trykker du på denne knappen blir datamaskinen din infisert av skadevare, advarer Mikko.
En falsk CV i form av et Word-dokument med en makro. Trykker du på denne knappen blir datamaskinen din infisert av skadevare, advarer Mikko.

OSLO SPEKTRUM (digi.no): Under sikkerhetskonferansen Paranoia nylig valgte sikkerhetsekspert Mikko Hyppönen i F-Secure å raljere med Microsoft Office.

Den utbredte kontorpakken med Word, Excel og Powerpoint har en farlig knapp, mente veteranen, som har bekjempet skadevare siden 1991.

De siste årene har det skjedd en oppblomstring av skadevare spredt med makroer, disse små scriptene som er til for å automatisere repetitive oppgaver. Microsoft vedgår selv at makroer representerer en potensiell sikkerhetsrisiko.

Litt bakgrunn: Makrovirusene er tilbake

– Knappen bør døpes om

Støtte for automatisk kjøring av makroer er derfor skrudd av som standard.

Men åpner du et Office-dokument som har en makro innebygget, får du en knapp med valget «aktiver innhold».

– Nå ser vi angrep som tar i bruk sosial manipulering som triks for å lure folk til å trykke på denne knappen, sa F-Secures forskningsdirektør og fortsatte:

– Jeg har venner i Microsoft som jeg har henvendt meg til for å be dem bytte navn på knappen. Fremfor å hete «enable content» bør knappen endres til «infisér min datamaskin», for det er det som skjer.

Mikko Hyppönen har gjestet Watchcoms Paranoia-konferanse flere ganger tidligere. Under årets 10. årsjubileum, som trakk 600 deltakere (en rekord) var han en selvskreven gjest. Mikko skrøt også av Paranoia, som han kalte en av sikkerhetskonferanse han liker aller best. Foto: Marius Jørgenrud
Mikko Hyppönen har gjestet Watchcoms Paranoia-konferanse flere ganger tidligere. Under årets 10. årsjubileum, som trakk 600 deltakere (en rekord) var han en selvskreven gjest. Mikko skrøt også av Paranoia, som han kalte en av sikkerhetskonferanse han liker aller best.

Fra arkivet: Allerede i 1999 så Microsoft for seg en potensiell løsning på problemet

Trenger ikke admin-rettigheter for å gjøre skade

Eksempelet han brukte var en falsk jobbsøknad, der selve CV-vedlegget kan installere en trojaner på pc-en. For øvrig en slu trend som også andre IT-sikkerhetsfirmaer advarte mot tidligere i år.

En slik angrepsvektor gir skadevaren de samme rettighetene som den innloggede brukeren. I en organisasjon med god kontroll betyr det begrensede rettigheter.

– Skadevaren kan da ikke gjøre stort, den kan for eksempel ikke endre Windows-registeret eller overleve en omstart av pc-en. Men det trenger den heller ikke å gjøre for å forvolde skade. Alt den trenger er rettigheter til å skrive til brukerne egne filer. Utpressingsvare eller kryptovirus kan ødelegge ikke bare filene på lokalbrukerens datamaskin, men også videre i bedriftens delte filkataloger.

– Du kan prute ned pengekravet

Også delte mapper i skytjenester som eksempelvis Dropbox blir raskt målskive for denne typen skadevare.

Et litt overraskende råd Hyppönen gir hvis uhellet først er ute, og du ikke har sikkerhetskopi av det nå krypterte innholdet, er at du kan prute ned kravet om løsepenger.

– Vi har prøvd ut dette med et dusin ulike kriminelle bakmenn. Ni av elleve var villige til å godta at vi prutet ned prisen til det halve. Du kan hevde at du er en fattig renholdsarbeider, foreslår han.

– Hvem i helvete bruker Yahoo?

Hyppönen har gjestet Paranoia flere ganger tidligere. Han banner mer enn internasjonalt anerkjente foredragsholdere flest, men er kunnskapsrik, oppdatert på sikkerhetsfeltet og ganske underholdende.

Likevel ble det mer blikk i bakspeilet enn foredragets tittel «den neste revolusjonen» hadde antydet. – Alt som bruker elektrisitet kommer til å få en IP-adresse, proklamerte han om IoT eller tingenes internett. Etter det igjen kan vi vente oss en enda større revolusjon med kunnskap intelligens.

I stedet ga ham en rekke anekdoter om kjente dataangrep fra de siste årene. LinkedIn, Sony Pictures, Yahoo etc.

– Hvordan kan Yahoo lekke ut 1,3 milliarder brukerkontoer? Hvem i helvete er det som en gang bruker Yahoo.

– Folk kan ha blitt drept på grunn av DigiNotar

Et poeng finnen trakk frem er at bedrifter som rammes av hackere nesten aldri går konkurs. Med et ifølge ham velfortjent unntak for den nederlandske sertifikatutstederen DigiNotar.

– DigiNotar ble hacket av iranske myndigheter i 2011. De brøt seg inn hos en utsteder av digitale sertifikater som hadde tillit hos alle nettleserne, og ga ut en 30-40 falske sertifikater, inkludert for Googles eposttjeneste Gmail. Slik kunne de overvåke trafikk til eposten og lese innholdet til dissidenter. Vi vet at folk ble fengslet på grunn av dette, men det er mulig at folk også ble drept på grunn av at DigiNotar ble hacket, sa Mikko Hyppönen.

Han sier rett ut at han synes DigiNotar fortjente å gå dukken.

– Jeg mener de fortjente det. Ikke fordi de ble hacket, men fordi de ikke fortalte om det etterpå. Som sertifikatutsteder selger du tillit. Hvis du forsøker å skjule et slikt angrep, så har du ikke lenger noen tillit, og da fortjener du å gå konkurs.

Les også: DigiNotar-skandalen kan ha vært enda større

GDPR – dette kan bli dyrt

Et mer aktuelt forhold finnen omtalte er EUs nye personvernforordning, som vil gjelde for virksomheter i hele Europa, Norge inkludert. Det er nå ganske nøyaktig ett år til de nye EU-reglene (GDPR) blir innført.

GDPR får ventelig mange, og kanskje uventede konsekvenser for både store og små organisasjoner. Ifølge Hyppönen vil også datakriminelle tilpasse seg.

Han hevder at GDPR kommer til å medføre langt større utpressingskrav enn vi har sett hittil.

– Blant de nye reglene kan du få bot på opptil 4 prosent av din globale omsetning, dersom du ikke beskytter personopplysninger godt nok. Selskaper som hackes og får kundedatabasen stjålet risikerer å måtte betale skyhøye bøter. Kriminelle vil da kunne kreve at du betaler 2 prosent av omsetningen din, for ikke å lekke databasen. 2 prosent er jo mindre enn 4 prosent. Det er et godt tilbud, så dette kommer til å skje, sier han.

Powered by Labrador CMS