sikkerhet
Domeneshop-innbruddet etterlater mange ubesvarte spørsmål
Angriper kan ha sikret seg den hittil mest komplette oversikten over registrerte .no-domener.
Domeneshop AS har overfor VG fortalt at de krypterte passordene til drøyt 300.000 e-postkontoer er på avveie etter et datainnbrudd natt til mandag.
Hendelsen kalles den mest alvorlige de har opplevd etter mer enn 25 år som tilbyder av domenenavn- og hostingtjenester.
Norges største domeneforhandler er registrar for over 650.000 domenenavn, som er blant opplysningene uvedkommende har fått tilgang til.
Norid gir ikke selv ut sonefilene sine, så dette kan være den hittil mest komplette oversikten over registrerte .no-domener, etter det Digi.no får opplyst.
Hendene fulle
Domeneshop varslet først om datainnbruddet i en driftsmelding, som de publiserte på egne nettsider tirsdag ved 16-tiden.
Verken meldingen eller VG-oppslaget sier noe om hvordan innbruddet skjedde, eller hvordan selskapet oppdaget det.
Digi.no har vært i kontakt med daglig leder Ståle Schumacher, som sier han ikke har tid til å svare på flere spørsmål.
– Jeg har hendene fulle i dag, og har dessverre ikke tid til dette. Viser
til driftsmelding på websidene våre samt gårsdagens sak i VG. Utover det
har jeg ikke noe å tilføye, svarer Schumacher i en e-post.
Ubesvarte spørsmål
Schumacher opplyser til VG at Domeneshop er rammet av det han omtaler som et ganske sofistikert angrep.
Han gir også uttrykk for at selskapet har skaffet seg en god oversikt over hendelsesforløpet.
Det er foreløpig ikke kjent hvordan angriperne kom seg inn, eller hvordan selskapet oppdaget innbruddet
Et annet sentralt spørsmål er om angriperne har utnyttet en eller flere sårbarheter eller svakheter, som også kan ramme andre. Er det noe lærdom her som kan hindre at flere blir utsatt?
Digi.no har også spurt om det er noe Domeneshop selv kunne har gjort for å avverge angrepet, og hvorvidt de tar noen form for selvkritikk.
Er datainnbruddet politianmeldt? Uvisst.
Kryptering vs. hashing og salt
Enn så lenge er det mange ubesvarte spørsmål i denne saken. Det gir også kundene selv uttrykk for i sosiale medier, som på selskapets Facebook-sider.
Domeneshops praksis med kryptering av passord, er noe av det flere har stilt spørsmål ved. Selskapet oppgir flere steder i sin driftskunngjøring at passordene som er på avveie er beskyttet med kryptering.
– Å bruke kryptering til å beskytte passord er dessverre ingen god løsning. Passord bør beskyttes med en avtrykksalgoritme (engelsk: hash algorithm) og saltes. Med forbehold om at noe er tapt i formidlingen her, så er dette for dårlig fra Domeneshop, skriver Gisle Hannemyr i kommentarfeltet under E24s nyhetssak.
Sikkerhetsekspert Per Thorsheim vedgår at kryptering ikke er den vanlige måten beskytte passord på, men mener at det i visse tilfeller faktisk kan ha noen fordeler.
Thorsheim viser til hackingen av programvarekjempen Adobe i 2013 og passordlekkasjen det medførte som et eksempel på at kryptering som beskyttelse ikke nødvendigvis er katastrofalt for sikkerheten. Han redegjør nærmere for sitt syn i et innlegg på Facebook.
Håver inn
var _mqRT = _mqRT || []; _mqRT.push(['initRT_Info', 'rtInfo-976769678', '976769678',{graph:true,finance:true,shareholders:true,roles:false}]); require(['https://www.tu.no/filer/regnskapstall.js'], function() {});
Domeneshop har lenge vært en svært lønnsom virksomhet for eierne, Ståle Schumacher og Dag Fredrik Øien.
Selskapet som driver med registrering av domenenavn, samt blant annet e-post og webhosting hadde i fjor inntekter på drøyt 84 millioner kroner, opp fra vel 78 millioner kroner året før.
Driftsresultatet spratt opp fra snaut 14 til nærmere 20 millioner kroner. Nok til at eierduoen kunne heve 15 millioner kroner i rent utbytte, i tillegg til en raus lederlønn.
De ti siste årene har Schumacher og Øien tatt ut et samlet utbytte på mer enn 100 millioner kroner fra selskapet de startet som informatikkstudenter tilbake i 1996.
Domeneshop står oppført med 17 ansatte. På egne nettsider oppgir de at omsetningen i 2022 forventes å lande på rundt 90 millioner kroner.