sikkerhet

Det stormer rundt BankIDs danske lillebror: − Et angrep en tenåring kunne satt i gang. Det er helt vilt!

Det stormer rundt MitID i Danmark – navnebroreren til norske BankID – etter at det er funnet en alvorlig designfeil i løsningen.

BankIDs navnebror, MitID, skal fases inn som offisiell signaturløsning i Danmark. Nå er det avdekket en rekke svakheter i løsningen.
BankIDs navnebror, MitID, skal fases inn som offisiell signaturløsning i Danmark. Nå er det avdekket en rekke svakheter i løsningen.

Danske sikkerhetseksperter slakter sikkerheten i den danske innloggingsløsningen som har spydd ut titusenvis av brukernavn etter å ha blitt angrepet med en enkel kodelinje. Datatilsynet i Danmark sier de undersøker saken.

MitID skal innfases i Danmark som offisiell signaturløsning på linje med BankID i Norge i løpet av høsten.

Reagerte ikke på brukernavn-uthenting

− Jeg visste at dette lot seg gjøre, men ikke hvor lett det var. Jeg synes dette virkelig viser at MitID har feilet. Det tyder på sikkerheten i løsningen ikke er gjennomtenkt, sier sikkerhetsekspert Jan Kaastrup i CSIC til Version2.

Designfeilen gjør det mulig å hente ut titusenvis av brukernavn og låse danske brukere ute av systemet i dagevis. Version2 skriver at feilen også at gjør det mulig for angripere å logge inn i danske brukeres MitID ved hjelp av et phisingangrep.

Den danske IT-publikasjonen har ved hjelp av enkel kode klart å hente ut brukernavn fra IT-løsningen. Teknologisjef Per Thorsheim i BankID opplyser til Digi at angrepsformen ikke fungerer mot den norske løsningen.

− Det er helt vilt!

MitID har tillatt opptil 200 uthentingsforsøk i timen fra samme IP-adresse, men ved å benytte seg av flere ulike IP-adresser har den danske avisen hentet ut titusenvis av brukernavn uten at MitID har reagert.

− For det første burde det ikke være mulig å finne brukernavn, men at man kan utestenge brukerne fra MitID er enda verre. Sender angripere ut falske forespørsler til den danske befolkingen, kommer mange sikkert til å logge inn, og da går det galt, sier Kaastrup til Version2 og fortsetter:

− Dette er et angrep en tenåring kunne satt i gang. Det er helt vilt!

Også sikkerhetsekspert Jacob Herbst er i harnisk over feilen som er avdekket.

Kan angripe med én enkelt kodelinje

Han sitter i det danske sikkerhetsrådet og er teknologisjef i sikkerhetsselskapet Dubex.

Herst sier at MitIDs overvåkningsløsninger burde reagert på alle forespørslene som ble sendt til serveren.

− Jeg er forundret over at dette ikke er fanget opp, sier han til den danske nettavisen.

Carsten Schürmann, som er professor i IT-sikkerhet ved det danske IT-universitetet, er overrasket over at en så enkel kodesnutt kunne benyttes i et slik angrep.

Han sier at dette er en angrepsform som studentene hans lærer å hanskes med de første ukene på universitetets forelesninger.

Faksimile fra den danske nettavisen Version2s dekning av MitID-saken. Foto: Digi.no
Faksimile fra den danske nettavisen Version2s dekning av MitID-saken.

Nets prøver å selge MitID

− Det er utrolig simpelt. Dette angrepet kan utføres med én enkelt kodelinje, sier han til Version2.

Det er Digitaliseringsstyrelsen, Finans Danmark og Nets som eier MitID.

Denne uka ble det kjent at Nets ønsket å kvitte seg med MitID gjennom et salg. Selskapet skrev i en pressemelding at de var avhenge av å gjøre tunge investeringer i fremtiden for å vinne det europeiske betalingsmarkedet.

Digitaliseringsstyrelsen har sagt at et salg ikke vil få noen betydning for danske brukere, da alle driftskontrakter videreføres med nye eiere.

Visedirektør Adam Lebech i det danske finansorganet sier at løsningen fungerer som tiltenkt og at designvalget har vært en avveining mellom brukervennlighet og sikkerhet.

Digitaliseringsstyrelsen: Vi har valgt rett sikkerhetsbalanse

Digitaliseringsstyrelsen mener på tross av svakheten at de har valgt den riktige sikkerhetsbalansen i løsningen.

Samtidig opplyser de at sikkerhetstiltakene er i konstant utvikling.

− Nivået på sikkerheten skal alltid vurderes i forhold til risikoen for å låse uskyldige ute. Det er konstant overvåking av løsningene – og vi har alarmer og den slags, sier visedirektøren i Digitaliseringsstyrelsen til Version2.

Forvaltningsorganet, som ligger under det danske Finansministeriet, ble advart om sårbarheten allerede vinteren 2021. Da sjekket to studenter sikkerheten i løsningen og fant ut at den var svært mangelfull.

Studentene bemerker at det var en enkel sak å unngå alarmene som skulle varsle om angrep. Lebech i Digitaliseringsstyrelsen mener allikevel at MitID er godt beskyttet mot de distribuerte angrepene som er benyttet.

− Det er høy beskyttelse mot denne typen angrep. Dels er sikkerhetstiltakene skybaserte og dels hos internettleverandørene. Det er også dedikerte fastvareløsninger som beskytter mot slike angrep, sier visedirektøren til Version2.

Datatilsynet ber om redgjørelse

Det danske Datatilsynet er koblet på saken. De har bedt Digitaliseringsstyrelsen om å svare på om MitID er designet slik at det skal være mulig å hente ut brukernavn fra løsningen.

Om så er tilfelle, lurer det danske myndighetsorganet på om Digitaliseringsstyrelsen har risikovurdert løsningen etter dette kriteriet.

Allan Frank er jurist og sikkerhetsekspert i det danske Datatilsynet. Foto: Datatilsynet
Allan Frank er jurist og sikkerhetsekspert i det danske Datatilsynet.

− Det er ikke hensiktsmessig at man kan hente ut så mange brukernavn på så kort tid, sier jurist Allan Frank i Datatilsynet til Version2.

Frank opplyser at de nå har bedt Digitaliseringsstyrelsen svare for seg i en redegjørelse.

Datatilsynet sier til den danske nettavisen at MitID-brukernavn er sensitive persondata.

Powered by Labrador CMS