sikkerhet
Hacket rapport og flere servere for å lure seg inn hos myndighet
I angrepet skal også en e-postserver ha blitt kompromittert. Det skal ha resultert i en tilsynelatende troverdig melding, sendt med troverdig infrastruktur, som ledd i en målrettet operasjon mot en myndighet.
Under et foredrag om cybertrusler mot norske virksomheter, kom Nasjonal sikkerhetsmyndighet (NSM) nylig med ferske historier fra skyttergravene.
Hvis du tror at din virksomhet ikke har noe interessant, som er verdt å stjele i et datainnbrudd, eller at cyberangrep mot dine verdier er lite sannsynlig, så har NSM et innspill til ettertanke.
– Du kan være et ledd i en verdikjede. Det kan begynne med surfing på en helt vanlig webside, sier Svenn Richard Andersen, som er partner- og næringslivskoordinator ved Nasjonalt cybersikkerhetssenter (NCSC) i NSM.
Så fortalte han om en konkret hendelse, som skal ha opptatt analytikere ved NCSC i det siste:
Forfalsket rapport
En autentisk PDF-rapport ble hentet fra en forskningsinstitusjon. Deretter har en trusselaktør manipulert rapporten ved å legge ondsinnet programvare inn i PDF-dokumentet, for deretter å laste filen opp på serveren til forskningsinstitusjonen igjen.
På denne måten skal dokumentet ha fått en offentlig tilgjengelig nettadresse (URL), som er blitt utnyttet videre, som ledd i en tilsynelatende avansert cyberoperasjon.
Hendelsen er anonymisert, men ment som et aktuelt eksempel på hvor sofistikerte cyberangrep vi faktisk kan bli rammet av i dag.
Legitim e-post, server og troverdig rapport
Ingrediensene i denne hendelsen, slik vi forsto presentasjonen, inkluderer blant annet datainnbrudd, manipulasjon av en ellers autentisk rapport, skadevare, en nærmere kartlegging av mottaker og vedkommendes fagområde og et målrettet phishing-angrep.
I tillegg skal angriper ha sendt den forfalskede meldingen fra en kompromittert e-postserver, som ifølge Andersen kunne ha vært en underleverandør til målet, som er en myndighet som jobber med et fagområde som det nå forgiftede PDF-dokumentet sorterer under.
– De (angriper) har gjort en jobb med å kartlegge hvem som jobber i en myndighet med akkurat dette fagområdet, som de kan ha rimelig grunn til å anta er en autentisk fil. E-posten er også legitim og den lenker til en PDF som ligger på nettsidene til en reell forskningsinstitusjon, det ligger ikke som et vedlegg til e-posten. Hvordan avdekker man noe sånt, sa Andersen i sitt innlegg på frokostmøtet forrige uke, som var i regi av Netsecurity.
Hemmelig
Ja, hvordan avdekker man egentlig noe sånt? Uvisst. NSM går ikke nærmere inn på hendelsen, hvem som ble angrepet, eller andre detaljer.
– Vi kan dessverre ikke kan gi ytterligere opplysninger uten å risikere at eksempelet, og dertil ytterligere informasjon rundt dette, kan bli eksponert, svarer en pressekontakt i NSM når vi ber om utdypende kommentarer.
Eksempelet Andersen snakket om i dette foredraget er anonymisert, og ment som et faktisk eksempel på hvordan avhengigheter og verdikjeder spiller inn i risikobildet, får Digi oppgitt av pressekontakten.