sikkerhet

Har arrestert det som skal være en av hackerne bak dataangrep på Stortinget

USA melder om at en kinesisk statsfinansiert hacker er arrestert i Italia. Dette er første gang noen er pågrepet for de massive angrepene via Microsoft Exchange, som også rammet Stortinget i 2021.

Stortinget i Oslo avbildet en augustkveld i 2021. Stortinget ble rammet av to dataangrep våren 2021. Angrepene utnyttet nulldagssårbarheter i e-posttjeneren Microsoft Exchange.
Stortinget i Oslo avbildet en augustkveld i 2021. Stortinget ble rammet av to dataangrep våren 2021. Angrepene utnyttet nulldagssårbarheter i e-posttjeneren Microsoft Exchange.

Den kinesiske statsborgeren Xu Zewei ble pågrepet i Milano i Italia 3. juli etter en amerikansk begjæring om utlevering, opplyser USAs justisdepartement i en pressemelding.

XU knyttes til hackergruppen Hafnium. Dette er samme gruppen som PST mener stod bak det første av to dataangrep mot Stortinget i 2021.

Dataangrepene på Stortinget

Hackergruppen, som senere er blitt kalt APT 27 i USA, utnyttet nulldagssårbarheter i e-posttjeneren Microsoft Exchange Server og rammet også tusenvis av andre datasystemer verden over, inkludert i USA.

33-åringen og hans medtiltalte Zhang Yu (44), som fortsatt er på frifot, er tiltalt for omfattende dataangrep mellom februar 2020 og juni 2021. Flere av de ni tiltalepunktene mot dem har en strafferamme på opptil 20 års fengsel i USA.

En FBI-logo på et podium. Den amerikanske politimyndighetens feltkontor i Houston etterforsker saken mot Xu Zewei, mens Justisdepartementets bidro til å sikre pågripelsen av den tiltalte, skriver departementet. Foto: Jenny Kane/AP/NTB
En FBI-logo på et podium. Den amerikanske politimyndighetens feltkontor i Houston etterforsker saken mot Xu Zewei, mens Justisdepartementets bidro til å sikre pågripelsen av den tiltalte, skriver departementet.

Advokaten: – Har tatt feil person

Xu venter nå på utlevering til USA der saken etterforskes av FBI, mens Zhang fortsatt er etterlyst.

Xus advokat sier ifølge Reuters at han er offer for en forveksling av identiteter. Advokaten uttalte tirsdag at etternavnet hans er ganske vanlig i Kina, og at mobiltelefonen hans ble stjålet i 2020, ifølge nyhetsbyrået.

Den kinesiske regjeringen har tidligere avvist anklagene om involvering. Liu Pengyu, talsmann for Kinas ambassade i Washington, sa tirsdag at Kina motsetter seg alle former for nettkriminalitet, skriver Reuters.

Knyttes til kinesisk etterretning

Det amerikanske justisdepartementet mener Xu skal ha jobbet på oppdrag fra Kinas etterretningstjeneste, MSS (Ministry of State Security), gjennom selskapet Shanghai Powerock Network.

I begynnelsen av 2020 skal Xu og hans medtiltalte ha hacket seg inn i amerikanske universiteter og forskningsmiljøer for å stjele sensitiv forskning knyttet til covid-19, inkludert vaksineutvikling og testing, samt være del av Hafnium-kampanjen, som i USA skal ha stjålet data fra blant annet et universitet og et globalt advokatfirma, skriver departementet.

Simen Bakke, senior informasjonssikkerhetsrådgiver i Politiets IT-enhet har skrevet et bokkapittel om angrepene på Stortinget. Foto: Privat
Simen Bakke, senior informasjonssikkerhetsrådgiver i Politiets IT-enhet har skrevet et bokkapittel om angrepene på Stortinget.

Hackerne skal ha brukt såkalte «web shells» for å oppnå og opprettholde fjernkontroll over kompromitterte systemer.

– Aktørene som står bak utfører primært spionasje for den kinesiske utelandsetterretningstjenesten (kalt Ministry of State Securety på engelsk). De står bak, men rekrutterer private hackere i Kina for å gjennomføre selve operasjonen, gjennom såkalte frontselskaper, forteller informasjonssikkerhetsrådgiver Simen Bakke i Politiets IT-enhet.

Han har skrevet et bokkapittel om hendelsene i boka Cybermakt, som ble utgitt i fjor.

Hackergruppen Hafnium, som den nå arresterte kineseren knyttes til, kan være en større eller mindre gruppering fra noen helt få til rundt et titalls personer, anslår Bakke.

– Første pågripelse

Amerikanske politimyndigheter har prøvd å gå etter flere personer knyttet til Exchange-angrepene, og har tidligere tiltalt to kinesiske borgere som de har knyttet til den kinesiske etterretningstjenesten, men dette er første gang en person har blitt pågrepet for angrepene, ifølge Bakke.

Hackeren kunne pågripes i Italia fordi USA har et internasjonalt politisamarbeid med Schengen. Når USA har utstedt en arrestordre på noen utenfor samarbeidet, vil vedkommende bli pågrepet når han kommer til flyplassen i et av landene i samarbeidet.

Det forutsetter at man klarer å attribuere hackingen ned på enkeltpersonnivå, påpeker Bakke. Det er første gang han har hørt om at noen har klart å gjøre det etter så store operasjoner.

Nettverk av hackergrupper

– I januar og februar var det i hovedsak Hafnium som utnyttet Exhange-sårbarhetene, men offentlige kilder har senere navngitt totalt fire kinesiske avanserte trusselaktører som utover våren gjorde det samme, inkludert de to som skal ha hacket Stortinget.

Angrepene skjedde både før og etter Microsoft i begynnelsen av mars gikk ut med en patch.

– Stortinget har sagt at de patchet serverne sine før gang nummer to, men trusselaktørene installerte web shells på serverne, og da hjelper det ikke å patche. Gang nummer to brukte den andre gruppen antakelig disse web shellene for å komme seg inn.

– Det er en ekstremt sterk indikasjon på at disse gruppene må ha utvekslet informasjon med hverandre, mener Bakke.

– Mer offensiv tilnærming i USA

I boka Cybermakt går Bakke gjennom operasjonene mot Stortinget og ser på hvordan den ble håndtert både i Norge og i USA og fulgt opp politisk i ettertid.

– Den største forskjellen var nok at amerikanske myndigheter har en mer offensiv tilnærming. Amerikanske politimyndigheter, blant annet FBI, hacket seg inn i myndighetenes servere og fjernet web shellene. I Norge er det derimot helt opp til den enkelte virksomhet å patche sine egne servere.

Bakke påpeker også at strafferammene for datakriminalitet er langt høyere i USA.

Selger stjålne data for opptil 75 000 dollar

I Norge ble angrepene på Stortinget etterforsket av PST, som attribuerte to angrepene til to kinesiske hackergrupper. Det første angrepet ble knyttet til gruppen Hafnium, det andre til gruppen APT31.

Kinas ambassade i Oslo svarte på anklagene fra Utenriksdepartementet i 2021 ved å etterlyse bevis. PSTs etterforskning av angrepene ble avsluttet i januar 2022.

Daværende stortingsrepresentant Michael Tetzschner gikk selv ut offentlig og sa at hele hans e-postboks på 4000 e-poster ble tatt ut.

– Stortinget sa da at angrepet fra Hafnium var målrettet mot ham som enkeltperson. Han uttalte selv at han er medlem av noe som het IPAC (Inter-Parliamentary Alliance on China), forteller Bakke.

Det har dukket opp en del ny informasjon om angrepene de siste to årene, påpeker Bakke, og amerikanske myndigheter har gått ut med flere tiltaler knyttet til hendelsene både i fjor og i år.

– I tiltaledokumentene beskrives det at det finnes et system for å selge den typen informasjon som er blitt hentet ut gjennom hacking, slik som Michael Techners e-poster.

Den type informasjon kan bli solgt for mellom 10 000 og 75 000 dollar per konto etter at de er stjålet og havnet i Kina.

Powered by Labrador CMS