sikkerhet

Domeneshop «snakker ut» om hackerangrepet og hvorfor de selv brukte toveis kryptering av passord

– Det er klart vi tar selvkritikk for det som har skjedd.

Domeneshop har sitt hovedkontor i Oslo i denne bygningen.
Domeneshop har sitt hovedkontor i Oslo i denne bygningen.

Nylig oppdaget Domeneshop at de krypterte passordene til cirka 340.000 e-postkontoer og tilhørende brukernavn er på avveie.

Flere små feil i kombinasjon. Slik forklarer selskapet hvordan uvedkommende klarte å bryte seg inn. I denne saken går de nærmere i detaljer om det som skjedde.

– Nå har vi endelig fått hodet litt over vannet, så da har jeg bedre tid til å svare deg, skriver daglig leder Ståle Schumacher i en lengre e-post til Digi.no.

Toveis-krypterte passord

Han begynner med å bekrefte at de berørte passordene faktisk var kryptert med en såkalt toveis krypteringsalgoritme.

Det er ikke vanlig å beskytte passord på denne måten. Tvert imot er det en omstridt metode, som innebærer at det finnes en sentral nøkkel, som kan dekryptere passordene og vise dem i klartekst.

– E-post-passordene som ble lekket var kryptert (toveis) med blowfish. Vi har ingen indikasjoner på at noen e-post-kontoer er blitt kompromittert som følge av at inntrengerne har klart å dekryptere passord. Likevel valgte vi å være føre var, og ga alle e-post-brukere en 48-timers frist på å endre passord. E-post-kontoer som ikke ble endret passord på innen fristen ble sperret. Av de rundt 200.000 kontoene som er i regelmessig bruk (innlogging siste 14 dager), har nå drøyt 85 prosent fått endret passordet sitt. De resterende kontoene er fremdeles sperret inntil passordet er endret, skriver Schumacher.

Ifølge ham er det ingen indikasjoner på at data som er lekket har vært misbrukt til andre ting, eksempelvis økt spam eller phishing rettet mot de berørte e-postadressene.

– Informasjon om hvilke domenenavn som eksisterer eller har eksistert er heller ikke noe vi anser som spesielt sårbart for utnyttelse, all den tid dette stort sett er offentlig tilgjengelig informasjon eller informasjon som enkelt kan innsamles på andre måter.

Kastet seg rundt – gikk over til hashing og salt

Årsaken til at de fremdeles tok vare på krypterte passord, er at de har flere forskjellige delsystemer for e-post (SMTP, POP3, IMAP, webmail, etc.) og noen av systemene var avhengige av å ha passordet i et annet format enn enveis hash, påpeker Schumacher.

– Selv om vi lenge har planlagt og forberedt for å gå over til kun å lagre e-post-passord i hashet form, så var dessverre ikke denne prosessen fullført ennå da angrepet skjedde. Vår utviklingsavdeling har imidlertid hevet seg rundt, og i løpet av en snau uke har vi nå fått byttet ut alle komponenter som fremdeles var avhengige av krypterte passord, slik at vi nå kun lagrer epost-passord i hashet form (salt + sha256), tilsvarende som vi allerede gjør og har gjort i lang tid for andre typer passord.

Mange bekker små

Når det gjelder de tekniske detaljene om hvordan angrepet er utført, så er dette noe selskapet sier de vil dele med NSM, politiet, Datatilsynet og andre relevante myndigheter.

– Det blir veldig omstendelig å skulle gå inn på det her. Men som så ofte ellers når det gjelder sikkerhet, så er det ikke én enkelt feil eller brist som er årsaken. Det har vært en kombinasjon av flere små og hver for seg ikke så alvorlige ting som har gjort at uvedkommende har klart å få tilgang til data de ikke skulle hatt tilgang til. En skrivefeil i en konfigurasjonsfil, noen brannmurregler som ikke var skrudd til hardt nok, en sårbarhet i default-innstillingene til et program som normalt sett ikke skulle være eksponert for omverdenen, og så videre. Alle disse tingene til sammen har gjort det mulig for inntrengerne å samle litt mer og litt mer informasjon, slik at de til slutt har klart å få lesetilgang til et begrenset antall tabeller i vår kundedatabase, konstaterer Ståle Schumacher.

De mener at de nå har god oversikt over nøyaktig hva som har skjedd og tidslinjen for hendelsene.

Første spor i loggene etter inntrengingsforsøk var 13. oktober. Dagen etter klarte de antatte angriperne å få tilgang til en såkalt single sign-on-løsning (SSO) som deretter skal ha gitt adgang til et internt kildekodeverktøy.

– Her har de funnet informasjon som de har klart å utnytte videre, inntil de natt til den 17. oktober lyktes med å laste ned data om de aktuelle e-post-kontoene.

Schumacher navngir begge de aktuelle produktene, men Digi har valgt å ikke ta med disse opplysningene i vår omtale, for å være på den sikre siden.

Full gjennomgang: – Har skrudd til sikkerheten og stengt ned gamle systemer

Domeneshop ble klar over datainnbruddet mandag den 17. oktober 2022, forteller Schumacher.

– Dagen etter, da vi hadde fått full oversikt over hvilke systemer som var berørt og hvilke data som var lekket, informerte vi alle berørte kunder via driftsmelding og e-post, og ga dem en 48 timers frist for å endre passord.

Noen kunder har reagert på at de først ble informert om hendelsen via mediedekning med oppslag i nettavisene.

Dette forklarer Schumacher med at det tok flere timer å sende ut over hundre tusen e-post-meldinger, men bare rundt ti minutter fra driftsmeldingen ble lagt ut på hjemmesidene til varselet ble snappet opp og videreformidlet av journalister som har privat e-postkonto hos Domeneshop.

– Samtidig var det viktig for oss å få lagt ut driftsmelding før e-postene ble sendt ut, slik at mottakere som eventuelt var usikre på om dette var et phishing-forsøk eller om det var reelt, kunne gå inn på websidene våre og dobbeltsjekke der at informasjonen i e-posten faktisk stemte.

Han er tydelig på at de med sikkerhet vet hvilke data og systemer inntrengerne har hatt tilgang til, og hvilke som er uberørte av hendelsen.

– Alle feil og sårbarheter som har vært utnyttet er nå utbedret, og vi har samtidig gjort en full gjennomgang av systemene våre for å skru til sikkerheten ytterligere der dette har vært mulig, samt stengt ned gamle systemer som ikke lenger er i bruk og dermed kan utgjøre en risiko.

Ser flere forsøk på inntrenging

I dagene etter angrepet har Domeneshop registrert en økning i forsøk på å komme seg inn i systemene deres ved å utnytte andre kjente sårbarheter, ifølge Schumacher.

– Vi vet ikke om dette er de samme gjerningspersonene eller om det er andre som har fattet interesse for oss på grunn av de medieoppslagene som har vært, sier han.

Når det gjelder hvem som står bak, så mener han det bare blir gjetninger og spekulasjoner på det nåværende tidspunkt.

Samtidig legger han ikke skjul på at angrepet fremstår systematisk og målrettet.

– Det kan virke som at dette ikke bare er gutteromsstreker, men at det står profesjonelle datakriminelle bak. Gitt dagens trusselbilde og geopolitiske situasjon vil det derfor ikke komme som noen overraskelse dersom videre etterforskning skulle avdekke bindinger til for eksempel Russland eller Kina, sier Domeneshop-sjefen.

En vekker: – Tas på høyeste alvor

Datainnbruddet er anmeldt til politiet, ifølge Schumacher, som legger til at de har vært i møte med politiet og overlevert den informasjonen de trenger for å kunne gå videre med en etterforskning.

– Er det i etterpåklokskapens navn noe dere tar selvkritikk på?

– Det er klart vi tar selvkritikk for det som har skjedd. Dette er jo slikt som egentlig ikke skal kunne skje. Vi mener at vi generelt har gode systemer og rutiner for å ivareta egen og kunders sikkerhet, men dette har naturlig nok vært en vekker for oss. På den positive siden så har vi nå fått tatt tak i og opp-prioritert en del ting som vi lenge har ønsket å endre og forbedre, vi har fått skrudd til sikkerheten ytterligere et par hakk i noen av delsystemene våre, og vi har avdekket og rettet opp noen svakheter som potensielt kunne ha vært utnyttet, men som heldigvis ikke har blitt det. I tillegg har vi fått stengt og slettet noen tusen e-post-kontoer som ikke lenger var i bruk.

– Jeg kan forsikre om at vi tar denne hendelsen på høyeste alvor, og at vi i tiden fremover regelmessig vil gjennomgå våre systemer og rutiner for om mulig å bli enda bedre, og dermed forhåpentligvis unngå at noe slikt skal kunne skje igjen i fremtiden, avslutter Ståle Schumacher i Domeneshop.

Powered by Labrador CMS