sikkerhet
Flubot spres av et fåtall infiserte mobiltelefoner: – Spamfilteret vårt har aldri sett så høye tall
En bølge av svindelmeldinger treffer nå norske mobilkunder. Ice ringer opp superspredere og ber dem nullstille telefonene sine.
Flubot er en ondsinnet programvare, som den siste tiden har sendt ut falske tekstmeldinger til mange mottakere. Alle operatørene har opplevd en bølge av SMS som sprer seg lynraskt fra infiserte mobiltelefoner.
Telenor har blokkert mer enn 1,2 millioner slike tekstmeldinger bare det siste døgnet. Telia sier at de har blokkert «flere tusen meldinger i timen».
– Vi har ikke hatt så høye tall i spamfilteret vårt noen gang før, sier informasjonssjef Magnus Line i Telenor.
Det betyr ikke at det er særlig mange enheter som faktisk sender Flubot-meldingene.
– Cirka 185 av våre egne kunders telefoner ser ut til å være kompromittert i denne runden. Det er ikke veldig mange som skal til for å spre Flubot-viruset. Andre mobiloperatører kommer i tillegg til dette, røper Telenors informasjonssjef overfor digi.no.
Videre mistenker de at telefoner som har blitt kompromittert i tidligere bølger med Flubot har blitt aktivert på nytt av angriperne for å spre viruset ytterligere.
Katt og mus
Tiltak som brannmur og spamfilter er ikke nok til å stanse problemet. Det kan bare begrense spredningen.
– Det er ikke alt vi klarer å fange opp. Hele tiden må vi finjustere filteret, men angriperne gjør sitt for å komme fram til kundene. Det er en katt og mus-lek, sier Telenors informasjonssjef.
Flubot er en Android-basert banktrojaner som har sirkulert flere ganger i Norge og internasjonalt det siste året. Bølgen vi opplever nå blusset for alvor opp fra midnatt natt til onsdag.
Trojaneren stjeler data fra infiserte brukere og prøver å spre seg videre ved å sende falske meldinger til ofrenes kontaktliste med anmodning om å klikke på en lenke, som leder til nedlasting av skadevaren.
Ringer opp superspredere
Ice har valgt å ta kontakt direkte med infiserte kunder. Selv om det er svært mye trafikk og mange meldinger, så tror de at meldingene blir sendt fra relativt få enheter. Telenor medgir også at det ikke skal så mange kompromitterte telefoner til for at Flubot skal klare å spre seg voldsomt.
– Det er ikke nødvendigvis så mange, men de sender veldig mange meldinger. For å begrense skaden prøver vi å identifisere telefonene som sender mye, så går vi i direkte kontakt med de kundene, sier Reynir Jóhannesson, kommunikasjonsdirektør i Ice.
Ice tar kontakt med slike superspredere. Det gjør de både med informasjon per tekstmelding, men også ved å ringe dem opp. Budskapet er at den infiserte mobilen må tilbakestilles til fabrikkinnstillinger.
– Det har veldig god effekt å gå slik til roten av problemet. Vi sender dem meldinger og har også ringt opp kunder direkte for å oppfordre dem til å nullstille telefonene sine, sier Jóhannesson, som antyder at de har ringt opp noen hundre kunder.
Han sammenligner arbeidet med en slags smittesporing, slik vi kjenner det fra pandemien, men for å bekjempe en digital trussel.
– Vi ser allerede en kraftig reduksjon i antall meldinger, så smittesporing og isolering fungerer også digitalt, forteller Reynir Jóhannesson.
– Kun Android er direkte utsatt
Telia har inntatt en lignende holdning. Også de tar direkte kontakt med kunder som er rammet av Flubot.
Ifølge dem er det bare Android-telefoner som er direkte utsatt for denne skadevaren.
– Vi informerer proaktivt kunder som har fått infisert sin mobiltelefon per SMS, der vi ber dem resette sin telefon til fabrikkinnstilling. Det er fortsatt kun kunder med Android-telefoner som er direkte utsatt for dette. Alle nordmenn kan motta slike SMS, så vår sterke anbefaling er å ikke trykke på linker i SMS som omhandler mottatt talebeskjed eller lignende, sier pressekontakt Ellen Scheen i Telia.
Rådet de gir videre er å ikke laste ned apper fra andre steder enn App Store for Iphone-telefoner og Google Play for Android-telefoner.