sikkerhet

Hva skjer egentlig når Google indekserer 38.000 falske nettsider som kobles til Helsedirektoratet?

Ekspertene vi spurte mener det ikke dreier seg om hacking.

Helsedirektoratet avviser at de er blitt hacket, slik man kan ledes til å tro etter et googlesøk.
Helsedirektoratet avviser at de er blitt hacket, slik man kan ledes til å tro etter et googlesøk. Skjermbilde: google.com

Ta en titt på skjermbildet øverst i saken. Det er tatt tirsdag, og viser at Google har indeksert 38.400 nettsider fra et subdomene som tilhører Helsedirektoratet.

Etaten har ikke lagt ut noe av dette innholdet. Sidene består likevel av uønsket innhold, ren svindel og potensielt skadelige script.

Kan det være en form for bevisst manipulering av søkeresultatene? En første innskytelse er at direktoratets subdomene er hacket, men det avviser direktoratet og flere eksperter digi.no har pratet med.

De har en plausibel teori lenger ned i saken, men la oss først spole tilbake til surfeopplevelsen.

Ingen premie

Da vi klikket oss inn på sider under nki-at.helsedirektoratet.no fra Googles søkeresultater, ble vi raskt videresendt i flere ledd.

Noen vil kjenne igjen følelsen av at nettleseren går på autopilot. Det er aldri noe godt tegn. Det er litt som å dukke ned i kaninhullet. Hvor lykkehjulet tar oss er umulig å vite.

I vårt tilfelle stanset runddansen ved en brukerundersøkelse i norsk språkdrakt. Her får vi sjansen til å vinne som heldige utvalgte. Animert konfetti danser rundt på skjermen.

Vårt besøk til subdomenet ledet til en falsk brukerundersøkelse, som igjen sendte oss til pornosider. Skjermbilde: digi.no
Vårt besøk til subdomenet ledet til en falsk brukerundersøkelse, som igjen sendte oss til pornosider. Skjermbilde: digi.no

Fyrverkeriet er en påtatt avledningsmanøver. Det er også sannhetsvitnene i et falsk kommentarfelt under, der norske menn og kvinner jubler over å ha sikret seg en splitter ny mobiltelefon.

Dette dukket opp på den ikke så veldig troverdige nettadressen app7087.finderprize51.live, som neppe kvalifiserer til premie for årets svindelforsøk.

Overraskende nok får vi ingen mulighet til å legge igjen epost eller andre personopplysninger. I stedet blir vi uforvarende sendt til et pornonettsted. Det finnes nok andre og skumlere kampanjer, men trafikk er vel i seg selv også et motiv.

En forkastet teori

Hvordan har det seg at mange tusen nettsider knyttet til Helsedirektoratets subdomene fungerer som springbrett til uønsket innhold?

En sikkerhetsekspert i et stort konsulentselskap kom med sin hypotese. Det var mulig at noen kan ha kompromittert direktoratets sider for å utføre SEO-spam, altså å misbruke deres gode autoritet og omdømme ved å referere til andre nettsteder, som da oppnår høyere rangering i søkemotoren.

Eksperten valgte senere å trekke hypotesen, etter at vi innhentet vurderinger fra flere andre kilder som også vedkommende slutter seg til.

Avkrefter hacking

Viktigste jeg vil meddele er at det ser ikke ut som Helsedirektoratet har gjort noe spesielt feil her, sier Håkon Lønmo, som leder cybersecurity i BDO Norge. Foto: BDO
Viktigste jeg vil meddele er at det ser ikke ut som Helsedirektoratet har gjort noe spesielt feil her, sier Håkon Lønmo, som leder cybersecurity i BDO Norge.

Håkon Lønmo er direktør for cybersikkerhet i BDO Norge. Han og en kollega kom med sine betraktninger på oppfordring fra digi.no.

– Vi har sjekket ut dette. Kan avkrefte at det har vært noe hacking. Egentlig kan vi ikke skjønne at dette er noen sak. Dette representerer ingen økt risiko for Helsedirektoratet, rikets sikkerhet eller befolkningen, skriver han i en epost.

Uansett kan vi uansett enes om at saken er egnet som folkeopplysning.

– Den mest sannsynlige forklaringen er at tjenesten nki-at er avviklet i Microsoft Azure. I den prosessen hang DNS-oppføringen igjen en periode. I mellomtiden er IP-adressene i Azure brukt til noe annet. Søkemotorer har da koblet de nye tjenestene i Azure med den gamle adressen til Helsedirektoratet, fortsetter Lønmo.

Dette er for øvrig en kjent problematikk fra når selskaper bytter driftsleverandør. I skyen går ting raskere på godt og vondt. Det går raskere å etablere nye tjenester og det er lettere å avvikle dem, utdyper han.

Vår første ekspertkilde, som vi har valgt å anonymisere, støtter BDOs vurdering.

Glemt peker til nedlagt testmiljø

Helsedirektoratet bekrefter at det ikke dreier seg om hacking av deres nettressurser. Samtidig vedgår de å ha glemt å slette en eldre DNS-oppføring.

– Det som har skjedd er at et eksternt subdomene hadde linker til innhold som ikke var fra Helsedirektoratet. Webadressen tilhørte tidligere et testmiljø hos Helsedirektoratet som ble nedlagt høsten 2019. Pekeren til denne adressen ble dessverre ikke slettet i DNS.

Det opplyser avdelingdirektør Wenche Snell i Helsedirektoratets avdeling for utvikling og digitale kanaler.

– Sletting er utført og vi har oppdatert våre interne rutiner, avslutter Snell.

– Virker som en ren tilfeldighet

DNS-oppføringen ble slettet i går ettermiddag. Et døgn senere oppgir Google fortsatt 38.000 treff fra det nedlagte domenenavnet nki-at.helsedirektoratet.no, men det er ikke lenger mulig å besøke oppføringene.

Håkon Lønmo i BDO mener at det er en teoretisk mulighet for at noen har kjøpt en Azure-basert server, og samtidig har klart å finne ut at domenet hos Helsedirektoratet peker til samme IP-adresse, men tviler på at det er dette som har skjedd.

– Siden det er 38.000 treff og ingenting spesielt målrettet, virker dette som en ren tilfeldighet, skriver han.

Mye søppel og svindel

Faktum er at mesteparten av epost som sendes hver dag, er søppel og svindel. Tilsvarende er mesteparten du kan finne på nett søppel og svindel, ifølge Håkon Lønmo.

– Heldigvis har vi tjenester som Google som hjelper oss å finne frem i kaoset. Søkemotorer bruker ulike algoritmer for å finne den mest relevante informasjonen. Noen ganger klarer svindelaktører å utnytte systemsvakheter til å gi sine websider en høyere score. Det kan være vanskelig for deg og meg å vurdere hva som er ondsinnet og ikke, og hva som er ekte og falske nyheter, skriver han.

Avslutningsvis forklarer BDO-direktøren at det er et vanlig scenario at kriminelle registrerer domenenavn som kan minne om ekte, for å prøve å fange opp noen som taster feil.

– Slike sider omdirigerer gjerne til svindelsider hvor du kan legge inn kredittkortopplysninger og motta en Iphone til 30 kr og liknende svindelforsøk. Ofte bruker svindelsidene informasjon de har om deg, for eksempel hvilken nettleverandør du bruker. For eksempel får du opp en nettside hvor du har vunnet Telenor sin årlige brukerkonkurranse.

Powered by Labrador CMS