sikkerhet

Ice: – Angrepet kom fra en norsk IP-adresse

Rammet av fiendtlig hackerangrep. Tar en rekke tekniske grep for å unngå at det skjer igjen.

Ice avdekket et fiendtlig hackerangrep mot operatørens «Min Side». Drøyt hundre kontoer ble kompromittert.
Ice avdekket et fiendtlig hackerangrep mot operatørens «Min Side». Drøyt hundre kontoer ble kompromittert. Illustrasjonsfoto: Colourbox

Mobiloperatøren Ice ble i begynnelsen av mars utsatt for et fiendtlig angrep. Hackeren klarte å få tilgang til 105 brukerkontoer på nettjenesten «Min side».

Hendelsen ble oppdaget seks dager senere. Navn, adresse, telefonnummer og spesifisert faktura er berørt. Det fremgår av en avviksmelding til Datatilsynet.

Ifølge stikkprøver er det ingenting som tyder på at persondata er kommet på avveie eller blitt misbrukt, opplyser Ice.

Det er første gang Ice har opplevd et hackerangrep av denne typen, ifølge kommunikasjonsdirektør Reynir Johannesson. Arkivbilde. Foto: Sebastian Storvik
Det er første gang Ice har opplevd et hackerangrep av denne typen, ifølge kommunikasjonsdirektør Reynir Johannesson. Arkivbilde.

– Vi tar alle forsøk på utnyttelse av våre systemer alvorlig, skriver kommunikasjonsdirektør Reynir Jóhannesson i en epost til Digi.no.

Alle de berørte kontoene ble blokkert. Kundene skal fortløpende ha blitt informert med beskjed om å bytte passord.

Ice bygger Norges tredje mobilnett. Forrige kvartal bikket de 10 prosent markedsandel etter en solid vekst til 573.000 abonnenter.

Gjenbruk av stjålne passord

Angrepet fremstår som lite teknisk avansert. Ice opplyser at det ble brukt stjålne brukernavn og passord fra andre kilder til å logge seg inn.

– Det var altså ingen spesiell sårbarhet i våre systemer som ble utnyttet, konstaterer Johannesson.

Likevel forteller han at de tar lærdom av hendelsen. Jóhannesson mener det er viktig å ha en kultur hvor de er åpne om at de alltid kan bli bedre.

– Som en respons på hendelsen har vi endret prosedyren for valg av passord på Min side.

Velger man et passord som tidligere er blitt lekket, vil Ice kunne gi en advarsel. Slik funksjonalitet oppnår de ved å gjøre oppslag mot et programmeringsgrensesnitt (API) levert fra den anerkjente nettjenesten Have I Been Pwned.

Tjenesten, som er laget av sikkerhetsekspert Troy Hunt, har indeksert over 550 millioner passord, samt nærmere 10 milliarder kompromitterte kontoer, fra en lang rekke kjente lekkasjer.

Et lengre innlegg på Medium redegjør for Ice sin tilnærming og bruk av denne databasen, slik at de kan bidra til at kundene unngår bruk av eksponerte passord.

Flere tekniske grep

Ice har også innført begrensninger på responstid man har til rådighet ved innloggingsforsøk, som skal redusere effektiviteten av mulige forsøk på hackerangrep.

– Selv om kunden selv skal velge brukernavn og passord kan vi være proaktive ved å gjøre dem oppmerksomme på at de har gjort noen dårlige valg. Derfor har vi begynt å utvikle løsninger som hjelper kundene å ta grep når vi oppdager at de er i faresonen, forteller Reynir Johannesson.

Han ramser opp noen tekniske grep Ice har innført:

  • Økt responstid på forsøk på innlogging for å bremse automatiserte angrep.
  • Videre økt responstid for hvert feilede forsøk på innlogging fra samme konto – som begrenser denne type forsøk, og dermed i praksis stopper «brute force»-angrep mot en enkelt konto. De låser ikke kontoene – for da kan dette misbrukes i et tjenestenektangrep.
  • Logge ekstern IP-adresse på alle forespørsler.

Sporet til norsk IP-adresse

IP-adressen som ble anvendt i angrepet er også blokkert. Den viser seg å være norsk.

– Angrepet kom fra en norsk IP-adresse. Vi blokkerte den adressen med en gang vi detekterte den uønskede trafikken. Vi har senere satt i gang tiltak for bedre filtre på denne adressen og har også god dialog med de andre operatørene og myndighetene, forteller kommunikasjonsdirektøren.

Han mener at godt samarbeid er viktig ved denne type hendelser. Både for å lære, men også for å bistå hverandre til å stå sterkere i kampen mot denne type angrep.

Droppet anmeldelse

I avviksmeldingen til Datatilsynet skrev Ice at de vil gå til anmeldelse. Nå i etterkant har de valgt annerledes.

– Det er viktig å presisere at det ikke har skjedd noen skade, og saken ble derfor ikke meldt inn til politiet. Vi informerte myndighetene via Datatilsynet. Kundene som var berørt ble også kontaktet og har fått informasjon om hva som har skjedd. Kundene ble oppfordret til å bytte passord, og vi har fått positive tilbakemeldinger på den proaktive og personlige oppfølgingen de har fått, sier Reynir Jóhannesson i Ice.

Powered by Labrador CMS