sikkerhet
«Have I Been Pwned»? Svaret er trolig JA – mange ganger
Det er 14 milliarder grunner til å sjekke Troy Hunts søkemotor. Digi møtte den anerkjente sikkerhetseksperten i Oslo.
Den australske sikkerhetseksperten Troy Hunt er kjent for «Have I Been Pwned» (HIBP), der du kan sjekke om du er rammet av datalekkasje eller hacket.
Søkemotoren har siden etablering i 2013 vokst til vanvittige 14,5 milliarder oppføringer.
Taster du inn e-postadressen din, er sjansen stor for at den er knyttet til sikkerhetsbrudd, ofte med passord og andre personopplysninger på avveie.
Norgesvennen Hunt
Troy Hunt giftet seg med norske Charlotte i 2022. De bor og jobber sammen i Australia, hvor hun nå er driftsdirektør for Have I Been Pwned.
Rett før jul møtte vi ham i Oslo, der han holdt innlegg for et tjuetalls Microsoft-partnere.
Besøket faller naturlig når han uansett er på vei til Hemsedal for å stå snowboard og senere feire jul med familien i Norge.
Utvikleren er MVP (most valuable professional) og utnevnt til Microsoft Regional Director, en ærestittel for 200 eksperter globalt. Selvstendig, men høyt verdsatt av Microsoft for sin kompetanse og bidrag.
Hunt har flere ganger vært trekkplaster på NDC. Slik møtte han sin fremtidige kone, som da var prosjektleder for utviklerkonferansen.
Massiv pågang
Tjenesten hans, HIBP, er en unik samling av data om drøyt 14,5 milliarder kompromitterte kontoer. Det indekserte innholdet er fra mange hundre kjente og mindre kjente sikkerhetsbrudd.
I tillegg til oppslag på e-postadresser er det også mulig å sjekke passord blant mange millioner som tidligere er avslørt i datalekkasjer og uegnet for videre bruk.
– Passordtjenesten vår alene mottar 10,5 milliarder forespørsler i måneden. Det gir oss like mange muligheter til å stanse gjenbruk av dårlige passord, forteller Hunt.
Hvor mye trafikk HIBP håndterer, er vanskeligere måle, da det også inkluderer kall mot programmeringsgrensesnitt (API).
Flere hundre tusen virksomheter benytter seg av abonnement på domenetjenester som gir varsel hvis eller når berørte e-postadresser dukker opp i framtidige lekkasjer.
FBI-samarbeid
Et av mange interessant spørsmål er hvor datalekkasjene eller samlingene av ofte hundre millioner e-postadresser og tilhørende passord, både krypterte og klartekst, kommer fra.
Hvem er det som gir ham lekkasjene som ender opp indeksert i den spesialiserte søkemotoren?
– Det kommer fra et bredt spekter av kilder, som kriminelle med ulike motiver, informasjonssikkerhetsfolk og politimyndigheter. Vi mottar regelmessig data fra FBI og britiske NCA.
Noe er usikrede databaser, eksponert på internett. Det er feilkonfigurerte tjenester. Det er skraping av data, men også rene datainnbrudd. I andre tilfeller kan datalekkasjene han mottar være resultatet av en innsidetrussel, medgir Hunt.
Verifiserer
Han forklarer at innholdet må verifiseres for å bekrefte at lekkasjen er autentisk, før det kan innlemmes i søketjenesten.
Hvordan kan databaser med hundrevis av millioner oppføringer verifiseres som ekte?
– Hvis noen sender meg en fil med én million e-postadresser, angivelig fra ACME Corporation, kan jeg verifisere dette på flere måter.
– For eksempel kan jeg bruke Mailinator, en offentlig e-posttjeneste med åpen innboks, til å teste om adressene fungerer. Ved å be om tilbakestilling av passord og se om e-poster faktisk mottas, kan jeg bekrefte om adressene er ekte.
Andre indikatorer inkluderer e-postalias, som troy+spotify@gmail.com eller troy+netflix@gmail.com, som viser hvor adressen er brukt.
– Jeg kan også undersøke medieomtale, offentlige kunngjøringer eller kontakte selskapet direkte for bekreftelse. Ideelt sett får jeg også tilgang til varselet selskapet sendte til kundene sine om sikkerhetsbrudd, forteller Hunt.
Hva er motivet bak tjenesten?
– Kjernemotivet har hele veien vært å la folk få vite om de er berørt av databrudd. Jeg fant meg selv i Adobe-lekkasjen. Det andre motivet mitt er at det er gøy å leke med kode.
Hunt røper at C# er favorittspråket.
Han begynte med programmering i 1995 på universitetet, da han oppdaget web og fikk lyst til å lage websider.
Siden det ikke fantes studier for webutvikling den gangen, kjøpte han en «for dummies»-bok og lærte seg HTML.
En passordfri hverdag
Sikkerhetssjef Ole Tom Seierstad i Microsoft Norge var vert da Hunt delte sin ekspertise.
– 99 prosent av alle vellykkede angrep skyldes identitetstyveri. Vi stopper rundt 7000 passordangrep i sekundet med våre verktøy, sier Seierstad, som hevder å ha vært passordfri i mange år.
Flere eksperter anbefaler nå passordfri innlogging, ettersom angripere stadig finner måter å omgå flerfaktorautentisering på. Passord og engangskoder er ikke lenger ansett som trygt.
– Utfordringen er å velge riktig sikkerhet for hver situasjon. Netflix har ikke tofaktor-autentisering, men å miste kontoen er mest irriterende. For nettbanker, der liv og økonomi står på spill, er flerfaktor kritisk, sier Hunt.
Fysiske sikkerhetsnøkler er et effektivt verktøy, men du må huske å ha dem med deg, påpeker han.
– Jeg bruker en passordmanager, så jeg er ikke avhengig av å være helt passordfri. For Microsoft-kontoen min bruker jeg Authenticator-appen og push-varsler, sier Hunt.
«Alle» er berørt
For moro skyld sjekker vi Seierstads e-post i Have I Been Pwned. Jobbadressen dukker opp i 11 lekkasjer, blant annet hos Linkedin og Adobe. Journalisten og Hunt er heller ikke unntatt – med 14,5 milliarder lekkede kontoer er det ingen overraskelse.
Disse lekkasjene har eksponert e-poster, brukernavn, dårlig krypterte passord og passordhint i klartekst, som fortsatt sirkulerer.
– Dette forsvinner aldri. Vi vil alltid være en del av disse datalekkasjene, sier Hunt.
«Have I Been Pwned» blir nok heller ikke borte med det første. Heller ikke hvis passord skulle gå av moten.
– Selv uten passord vil nettsteder fortsatt lagre for eksempel e-post, fysiske adresser og fødselsdato ved kjøp. Dette handler om eksponering av personopplysninger. Det problemet forsvinner ikke, selv om vi blir passordløse.
Have I Been Pwned er både en publikumstjeneste og et levebrød. Tjenesten er gratis for enkeltpersoner, men tjener penger gjennom bedriftsabonnementer, betalt API-tilgang (fra 95 cent til 3 dollar i måneden), donasjoner, samarbeid med selskaper som Microsoft og grunnleggerens rådgivning og foredrag om cybersikkerhet. Finansieringen kommer hovedsakelig fra bedrifter og partnere.