Hackergruppe truer med å angripe Norge førstkommende mandag
Pro-palestinsk hackergruppe anser Norge som ett av flere Israel-vennlige land og truer derfor med dataangrep.
Magnar Barsnes er forretningsarkitekt for IT-sikkerhet hos Conscia Norge. Han og Conscia har analysert hackergruppens tidligere oppførsel for å anslå trusselgraden.Foto: Conscia Norge
En hackergruppe, som Digi bevisst velger å ikke navngi, truer med å utføre et dataangrep mot Norge førstkommende mandag, det vil si 30. oktober 2023.
Det hører til sjeldenhetene at slike grupper datofester slike planer - og publiserer dem på forhånd - men det har gruppen altså gjort.
Den pro-palestinske gruppen regner seg selv som såkalte «hacktivister».
De kunngjorde 19. oktober at de ville angripe det de anser som «Israel-vennlige nasjoner» i tre bølger, med fem dagers mellomrom mellom hver.
Norge er i den tredje og siste av disse, sammen med Frankrike, Østerrike og Tyskland.
Gruppen har så vidt Digi erfarer ikke spesifisert nøyaktig hva de vil angripe, eller hvordan.
Anser trusselen som lav
Sikkerhetsfirmaet Conscia skriver imidlertid i sitt nyhetsbrev at de har analysert gruppens tidligere oppførsel, og basert på det vil anslå at dataangrepet mest sannsynlig vil ta form av et tjenestenektangrep eller annen form for hærverk, for eksempel på en nettsides innhold.
Annonse
Conscia skriver videre at de anser trusselen som lav, siden gruppen tidligere har overdrevet effekten av sine aksjoner, og i noen tilfeller også har tatt ansvar for angrep som ikke har funnet sted.
Likevel vil de oppfordre til forsiktighet, og til å ta sine forholdsregler.
Magnar Barsnes i Conscia mener trusselen er lav, men oppfordrer likevel til å ta sine forholdsregler.Foto: Are Thunes Samsonsen
– Sannsynligheten for at varslingen fra gruppen er reell, er for øyeblikket lav, sier Magnar Barsnes i Conscia til Digi. Uansett stiller dette seg litt i samme klasse som når Meterologisk institutt går ut og varsler om kraftig vind, store snømengder eller annet ekstremvær: Man utfører de tiltak man kan der og da, som å rense takrenner, knytte fast trampoline og avtale hjemmekontor.
– Skulle det vise seg at vinden eller snøværet ikke ble så kraftig som først varslet, så har man iallefall fått gjort tiltak som man bør gjøre uansett. På den måten er man bedre forberedt til neste gang noe slikt faktisk inntreffer.
Hva er et tjenestenektangrep?
«Tjenestenektangrep» er et norsk begrep som dekker flere varianter av samme type angrep, blant annet «DoS» («Denial of Service») og «DDoS» («Distributed Denial of Service»).
Angrepet foregår ved at en tjeneste druknes i et stort antall falske forespørsler og dermed ikke har kapasitet til å svare på de ekte forespørslene.
Resultatet er at tjenesten i en periode fremstår som utilgjengelig for brukerne.
Noen typer kan rette seg mot nettsider, mens andre kan rettes mot nettbaserte tjenester. Noen angrep kan benytte mellomtrinn for å skjule eller forsterke angrepet.
Tjenestenektangrep er ikke et datainnbrudd som sådan, men kan kamuflere eller distrahere fra andre typer samtidige og mer alvorlige dataangrep.
Hvis systemet ikke er satt opp riktig, kan tjenestenektangrep ha andre resultater i tillegg, for eksempel føre til at ukjente sikkerhetssvakheter blir tydelige.
Han gjentar at det mest sannsynlig vil dreie seg om et tjenestenektangrep, og oppfordrer til følgende tiltak:
Verifiser eller oppdater kontaktinformasjonen til din internettleverandør.
Sjekk med IT-avdelingen om de er forberedt på et eventuelt tjenestenektangrep:
Hvilke tiltak kan de innføre på egenhånd?
Er deres kontaktinformasjon til eventuelle støttende parter oppdatert?
Er deres støttende partner forberedt?
Annonse
– Å ha en infrastruktur som tåler å bli utsatt for et DDoS-angrep er viktig, sier Barsnes.
– Sørg for at selv om brannmuren skulle gå ned og man mister forbindelse med Internett, så kan den interne produksjonen fortsatt gå som tilnærmet normalt, er hans råd.
Ulike typer tjenestenektangrep
Man skiller mellom ulike typer tjenestenektangrep, forklarer Hans-Petter Fjeld i Defendable.no.
Dette er de vanligste typene:
Volumetrisk DDoS
Dette er den vanligste typen DDoS-angrep, hvor angriperen prøver å overbelaste nettverket eller serveren med en stor mengde trafikk. Dette kan inkludere bruk av botnett eller andre verktøy for å sende en stor mengde datatrafikk til målet. Trafikken skiller seg ofte fra legitim trafikk og kan være relativt lett å filtrere uten kjennskap til applikasjonen man beskytter.
Applikasjonslag-DDoS
Dette angrepet er rettet mot applikasjonene som kjører på serveren, og prøver å overbelaste denne ved å sende store mengder spesifikke forespørsler som krever mye prosessorkraft. Ofte innebærer dette misbruk av søkefunksjoner som vil generere en dynamisk resultatside etter å ha gjort oppslag i en database.
Protokoll-angrep
Dette angrepet er rettet mot nettverksprotokollene som brukes av serveren, og det prøver å utnytte svakheter i disse for å overbelaste serveren. Dette kan inkludere teknikker som SYN-flood-angrep eller UDP-flood-angrep. Det er en teknisk begrensning i hvor mange nettverkstilkoblinger en server kan ha, og angriperen forsøker for eksempel å halvveis gjennomføre en tilkobling, slik at angriperen opptar en av disse tilkoblingene i lengst mulig tid.
Refleksjons- og amplifikasjonsangrep
Dette er en type angrep der det sendes forespørsler til en tredjepartstjeneste som vil generere en stor mengde datatrafikk som så sendes til målet. Dette kan inkludere teknikker som DNS-amplifikasjonsangrep eller NTP-refleksjonsangrep. Disse protokollene benytter UDP, som til forskjell fra TCP ikke gjør noe håndtrykk for å sørge for at forespørselen kom fra rett avsender. Når angriperen i tillegg kan sende veldig mange små spørsmål som resulterer i store svar, vil dette ha en massiv effekt.
De forskjellige typene angrep krever forskjellige tiltak for å forebygge eller forsøksvis forhindre.