sikkerhet

I forrige uke slo NSA full alarm. Vi har kartlagt hele Norge for å finne utsatte Bluekeep-maskiner

Skanning av alle norske IP-adresser viser et stort antall upatchede systemer.

Operasjonssenteret hos NSM NorCert er bemannet hele døgnet. De ansatte der følger med på dataangrep mot private og offentlige virksomheter. NSM har tilholdssted på Kolsås i Bærum - rundt 25 minutter utenfor Oslo-sentrum.
Operasjonssenteret hos NSM NorCert er bemannet hele døgnet. De ansatte der følger med på dataangrep mot private og offentlige virksomheter. NSM har tilholdssted på Kolsås i Bærum - rundt 25 minutter utenfor Oslo-sentrum.

I forrige uke slo NSA full alarm om Bluekeep-sårbarheten. Etterretningsorganisasjonen mener det bare er et spørsmål om tid før sårbarheten brukes til ondsinnede angrep. digi.no har kartlagt alle norske IP-adresser for å få en oversikt over tingenes tilstand her hjemme.

Totalt har vi gjennomført to søk på alle norske IP-adresser. Et av søkene ble utført i løpet av 46 timer igjennom helgen. Det neste søket ble gjennomført på fire-fem timer mandag. Det siste søket ble gjort for å validere resultatene.

836 upatchede systemer

Totalt ble det funnet 836 upatchede RDP-tjenester i det første søket, og 721 i det neste. digi.nos kontroll fant ut at totalt 6637 maskiner har patchet sårbarheten.

Det er den danske sikkerhetseksperten Keld Normann som har utført kartleggingen for oss.

Han jobber i sikkerhetsselskapet Dubex, og kan fortelle at tallene bare kan brukes som en indikasjon på antall utsatte maskiner i Norge.

– Det første søket er et såkalt massescan. Der har vi lett etter åpne dører på port 3389 – dette er standardporten for RDP-tjenester.

Keld Norman jobber som sikkerhetsekspert i danske Dubex. Foto: Privat
Keld Norman jobber som sikkerhetsekspert i danske Dubex.

– Det betyr ikke at alle systemadministratorer har satt opp RDP på denne porten – noe som kan være en feilkilde, forklarer den danske sikkerhetseksperten til digi.no.

Han påpeker også at nettverk med god sikkerhet vil sperre for denne typen spørringer i brannmur.

Spørsmål om tid

Amerikanske National Security Agency oppfordrer alle som benytter Windows 7, Windows XP og server-versjonene 2003 og 2008 til å patche systemene så fort som mulig.

– Det er bare et spørsmål om tid før angrepskode er tilgjengelig.

– NSA er bekymret for at ondsinnede aktører vil bruke sårbarheten i ransomware og andre angrepsverktøy for å øke mulighetene til å utnytte sårbare IT-systemer, skrev NSA i et varsel i forrige uke.

Feilen er funnet i Microsofts Remote desktop service (RDP). Microsoft har tidligere uttalt at de frykter at sårbarheten kan føre til en ny, WannaCry-lignende pandemi.

Trond Øvstedal er informasjonssjef i Nasjonal sikkerhetsmyndighet. Foto: Varfjell, Fredrik
Trond Øvstedal er informasjonssjef i Nasjonal sikkerhetsmyndighet.

NSM følger situasjonen

digi.no har vært i kontakt med Nasjonal sikkerhetsmyndighet (NSM).

– Vi følger med på situasjonen, men har så langt ikke sett noen kompromitteringer i Norge. Det er en alvorlig sårbarhet, og det er derfor viktig å følge de vanlige rådene om å oppdatere systemene, sier informasjonssjef Trond Øvestdal til digi.no.

Bluekeep kan spre seg som en orm uten brukerinteraksjon på systemene. Samme metode brukte WannaCry. Tidsskjemaet for WannaCry kan fortelle om hvor raskt skadevaren kan bli utviklet.

WannaCry er delvis basert på angrepsvåpenet EternalBlue, som antas å ha blitt utviklet av NSA. Dette ble lekket av Shadow Brokers den 14. april 2017. Fire uker senere, den 12. mai, ble de første datamaskinene angrepet av WannaCry.

Må ha godt patcheregime

Dersom en utnyttelse av BlueKeep følger et tilsvarende tidsskjema, vil et mulig angrep skje i disse dager.

Det kan selvfølgelig skje både tidligere, senere eller ikke i det hele tatt, skrev digi.no da vi først omtalte sårbarheten.

Det er selvfølgelig de sårbare systemene som er mest utsatt, men når et system har blitt infisert, kan de potensielt fungere som springbrett for angrep videre inn i virksomhetens lokalnett.

Det viktigste tiltaket for å unngå angrep er å ha et godt patche-regime. Det betyr at man har felles rutiner for å holde programvare oppdatert med sikkerhetsoppdateringer.

Powered by Labrador CMS