sikkerhet
Flere norske nettsteder berørt av massiv passordlekkasje
Epostadressene og passordene til mange av brukerne har blitt stjålet.
I midten av januar ble det kjent at blant annet sikkerhetsforskeren Troy Hunt hadde fått tilgang til en enorm samling med kompromitterte brukernavn og passord. I alt skal samlingen, som senere har blitt kalt for Collection #1, inneholde 87 gigabyte med data, inkludert 2,7 milliarder kombinasjoner av epostadresser og passord.
Mange av passordene er riktignok hashet, og samlingen inneholder mange duplikater, falske oppføringer (kalt spam i denne sammenhengen) og oppføringer som er kjente fra tidligere.
Det gjorde at det til slutt var 773 millioner oppføringer Hunt lastet inn i tjenesten Have I Been Pwned, som kan brukes av alle som lurer på om deres epostadresse er nevnt i en hel rekke forskjellige lekkasjer.
Var bare en forsmak
Noe senere viste det seg at Collection #1 var bare var den første av i alt fem slike samlinger, som nå kalles for Collection #1 til #5. Disse fire nye samlingene inneholder til sammen 845 gigabyte med ukomprimerte data, altså langt mer enn den første. De inneholder ifølge Hunt rundt 25 milliarder oppføringer.
Samlingene er tilgjengelige for nedlasting ymse steder. Mange av oppføringene har tidligere blitt publisert i mindre samlinger. Mye kan finnes rett og slett ved å bruke Google.
En som har studert deler av denne enorme samlingen, er Hallvard Nygård, en systemutvikler med spesiell interesse for sikkerheten til norske, nettbaserte løsninger. Han ble for alvor kjent da han i 2017 oppdaget en diger sårbarhet i Æ-appen til Rema 1000, kort tid etter lanseringen.
13 «norske» filer
Nygård har delt sine ferskeste funn med digi.no. I alt har han funnet 13 filer angående norske domener. Filene inneholder epostadresser og hashede eller dehashede passord som trolig har blitt hentet fra de respektive nettstedene ved å angripe sårbarheter, for eksempel ved hjelp av SQL-injisering.
Selv om det er 13 filer, så dreier det seg om 10 unike datasett. Den ene filen finnes i både Collection #1 og Collection #5. I et annet tilfelle, som vi kommer tilbake til om litt, inneholder filene til to norske domener nøyaktig de samme epostadressene og passordhashene.
Samlingene kan inneholde lekkasjer fra enda flere norske nettsteder. Nygård og digi.no har bare studert filene som har navn som inneholder .no-domener. For store mengder av oppføringene er det ikke oppgitt hvilket nettsted dataene stammer fra.
Har varslet
Nygård varslet alle de berørte nettstedene sist helg, både for å høre om de er oppmerksomme på datalekkasjen og for å oppfordre dem til å varsle Datatilsynet.
Mens enkelte ikke har svart ennå, er det andre som har reagert både raskt og grundig. Noen av nettstedene har også blitt stengt, i alle fall midlertidig. I flere av tilfellene er det hostingleverandøren som har tatt grep.
– Slik jeg forstår det så vil hostingleverandøren være databehandler for kunden sin. Dermed er de GDPR-messig on-the-line for slike greier, sier Nygård om et konkret tilfelle, hvor han fikk svar fra både daglig leder og personvernombudet.
Enkelte andre skal allerede ha visst om sikkerhetsbruddet og har for lengst sendt inn avviksmelding til Datatilsynet.
De berørte, norske nettstedene tilbyr ymse tjenester og hører hjemme i ulike deler av landet. De tilhører blant annet en take-away restaurant, en folkehøgskole, et hotell, en bildelforhandler og en bryllupsplanlegger.
Nygård har lett etter tidligere omtaler og tilgjengeliggjøring av disse norske lekkasjene. To ble nevnt allerede i 2017, mens resten ser ut til å ha blitt offentliggjort på nettet i 2018, de fleste i slutten av august.
Felles publiseringsløsning
Som nevnt er det i Collection #5 to innholdsmessig identiske filer. Den eneste forskjellen på filene er navnet. Begge inneholder 805 linjer, og på hver linje er en epostadresse og et hashet passord. Og begge har navn som inkluderer et norsk domenenavn.
De to domenenavnene tilhører to helt forskjellige virksomheter, Felles for begge er at deres nettsteder er basert på en løsning levert av selskapet Digi Publishing i Trondheim.
Blant de mange epostadressene i de to passordfilene, er det mer enn ti som hører til domenet digipub.no. Vi gjettet derfor på at de to nettstedene leverer samme publiseringstjeneste, trolig sammen med en rekke andre nettsteder.
Kom som en nyhet
Digi.no tok tirsdag kontakt med Albert Vingsnes, daglig leder i Digi Publishing. Vi fortalte ham om hva som var blitt avdekket og spurte om han kjente til denne datalekkasjen fra før.
Vingsnes avviste dette. Han la riktignok til at han ikke er så engasjert i den tekniske delen av virksomheten, men også at han nok ville ha visst om det, dersom det var slik at andre i selskapet var blitt gjort oppmerksomme på en slik lekkasje.
Vingsnes fortalte også at selskapet i løpet av 2018 hadde gjort mye for å forbedre sikkerheten til publiseringsløsningene. Samtidig lovet han at datalekkasjen straks skulle tas tak i.
Noe senere samme dag ble digi.no oppringt av Vingsnes, som da kunne fortelle at det var nok slik at varselet fra Nygård hadde blitt mottatt, og tiltak var gjort, uten at han selv var blitt informert om dette.
Vingsnes kunne ikke der og da fortelle mer om hva som faktisk var blitt gjort.
Skal ha skjedd i 2017
Onsdag formiddag mottok digi.no en epost fra hos Digi Publishing som ikke ønsker å bli navngitt. Han skriver at selskapet har konkludert med at datalekkasjen må ha skjedd innenfor perioden 14. til 26. september 2017. Han oppgir ikke hvordan selskapet har kommet fram til dette.
– Våre servere har siden blitt oppdatert til den nyeste versjonen, og alle nødvendige skritt for å sikre dataene, er tatt. Både server- og databasepassordet har også blitt endret og forsterket, skriver vedkommende.
Han opplyser at det berørte CMS-systemet er gammelt og bare brukes av noe få av kundene til Digi Publishing. Det gamle systemet skal fases ut og de aktuelle kundene har fått tilbud om å bli overført til det nye systemet.
– En e-post sendes til alle våre kunder som fremdeles bruker det gamle systemet, som ber dem om å endre passordet de har brukt for å logge inn i CMS-systemet. Datatilsynet skal også varsles om datalekkasjen, avslutter vedkommende.
Personen som til slutt i artikkelen uttaleer seg på vegne av Digi Publishing, har i ettertid sagt at han ikke ønsker å bli navngitt da han først begynte i selskapet etter at lekkasjen skjedde. Digi.no har valgt å respektere det.
Leste du denne? Det så virkelig ille ut. Norsk webhotell lekket innloggingsdata for 1650 kunder