sikkerhet

– Det var jeg som hacket skolesystemet

Det startet med nysgjerrighet på bussen. Nå forteller trønderen hvordan han fant svakheten som eksponerte 300.000 elever.

Penetrasjonstester Daniel Christensen (23) og skjermdump av et eksponert SQL-grensesnitt.
Penetrasjonstester Daniel Christensen (23) og skjermdump av et eksponert SQL-grensesnitt.

Et alvorlig sikkerhetshull i datasystemet Skyssweb eksponerte sensitive personopplysninger, inkludert fødselsnumre, til opp mot 300.000 elever.

Systemet brukes av en rekke fylkeskommuner for administrasjon av skoleskyss til elever.

Personen som oppdaget og varslet om svakheten, var den etiske hackeren Daniel Christensen (23), som nå står fram og forteller historien sin i Digi.

Berørte fylker som Innlandet, Troms, Østfold og Buskerud stengte umiddelbart systemene da de ble varslet i oktober. Saken fikk bred medieomtale i begynnelsen av måneden. Systemene er nå rettet og satt i drift igjen.

Fant standardpassord

Christensen, som til daglig jobber som penetrasjonstester i Telenor, fant sårbarheten på fritiden. Han forteller at funnet var urovekkende enkelt.

– Det er dessverre litt kjedelig, men også litt urovekkende. Det er standardpassord, sier han.

Han forklarer at han fant en portal åpent på internett.

– På noen brukere var det ikke passord i det hele tatt, og hvis du skrev admin – uten passord, kom du rett inn. I portalen kunne jeg se hvem som skulle ha skoleskyss og i noen tilfeller hvorfor.

Full tilgang: – Ille

Han anslår at databasene inneholdt i underkant av 300.000 fødselsnumre til sammen.

– Jeg vil si at det er ganske ille. Jeg kunne med enkelhet ha slettet hele databasen eller manipulert innholdet, jeg var inne som admin og hadde full tilgang. Jeg kunne skapt ganske mye kaos for elever som trenger skoleskyss, sier Christensen.

Dette er en av flere databaser Daniel kom over. Totalt fant han rundt 300.000 norske elevers personopplysninger eksponert. Skjermbilde: Privat
Dette er en av flere databaser Daniel kom over. Totalt fant han rundt 300.000 norske elevers personopplysninger eksponert. Skjermbilde: Privat

Får ros av responsmiljø

Christensen varslet nylig Nasjonalt cybersikkerhetssenter (NCSC) som ligger under Nasjonal sikkerhetsmyndighet (NSM). De sendte ballen videre til Helse- og KommuneCert.

– Vi ble tipset om disse svakhetene av Daniel, bekrefter Gunnar Johansen, avdelingsdirektør for Helse- og KommuneCert.

– Veldig ryddig og ordentlig, sier Gunnar Johansen i Helse- og KommuneCert om hackerens varsel. Foto: Norsk helsenett / Vegar Herstrøm
– Veldig ryddig og ordentlig, sier Gunnar Johansen i Helse- og KommuneCert om hackerens varsel.

De som har et sektoransvar som responsmiljø tok rollen med å koordinere mellom fylkeskommunene og leverandør.

– Vår rolle har vært å koordinere, informere, varsle og sørge for at de fikk tatt systemet ned, sier Johansen.

Han roser Christensens fremgangsmåte.

– Ved å varsle de berørte virksomhetene direkte, vil man unngå at folk med eventuelt ondsinnede hensikter kan bli kjent med sårbarheten. Vi setter veldig pris på den typen tips.

Oppdageren, som oppgir å ha avdekket og meldt inn rundt 300 sårbarheter gjennom årene, er selv svært fornøyd med responsen, både fra NSM og KommuneCERT.

– Dette er den raskeste oppføringen og responsen jeg har opplevd, sier Daniel Christensen.

Motiveres av å sikre Norge

Christensens hovedmotivasjon er å tette hull før andre finner dem.

– I all hovedsak er det å sikre Norge. Vi er dessverre altfor få mennesker som driver med pentasjonstesting og sikkerhet generelt. Det er stor mangel på slik kompetanse, mener han.

Selv om responsen denne gangen var god, kommer han med et hjertesukk. Ofte er det største problemet å finne ut hvem man skal varsle, som er en kjent problemstilling.

– Det er ekstremt vanskelig å finne dem du skal kontakte. Mange har ikke tatt i bruk standarden med en tekstfil på nettstedet som oppgir dette, kalt security.txt, som gjør det enklere.

Sikkerhetseksperten står også bak en nettjeneste, som indekserer mer enn 660.000 norske domenenavn. Det er kanskje det mest komplette offentlige registeret som finnes over .no-domener, fordi slikt deler ikke den norske domeneforvalteren Norid med andre.

Han forteller til Digi at han har brukt fem år på å kartlegge, samle inn eller indeksere databasen over norske domener, som har han samlet i tjenesten

Den gir også oversikt over hvor få som er med på security.txt-ordningen. I skrivende stund er det ikke mer enn 1538 norske domener, som tilsvarer 0,23 prosent av totalen.

Lav timepris, men levebrød for mange

– Hva har du tjent på innrapporterte sikkerhetshull?

– Jeg har fått litt her og der. Både fra norske virksomheter, som gavekort og gjennom bug bounty-programmer. En gang fant jeg en feil i læringsplattformen Canvas som kunne gjøre meg til admin i en spesifikk modul. Det fikk jeg 900 dollar for.

Den største dusøren vil han imidlertid holde for seg selv.

– Det har vært på et relativt greit beløp, sier han.

– Går det an å leve av dette?

– Ikke ved å se bare på norske virksomheter. Timeprisen min basert på hvor mye tid som går med ville vært lav, det er et tapsprosjekt sånn sett. Det er nok kanskje mer relevant i USA eller internasjonalt. Det finnes mange dusørprogrammer rundt omkring i verden. Det er mange som lever av det, konstaterer han.

Powered by Labrador CMS