sikkerhet

IT-ekspert: Skremmende hva et teknisk bilde kan røpe av sårbarheter

Svein Bekkevold i Gritera leste en artikkel på Digi om det nye Tøyenbadet. Så analyserte han bildene – og ble dypt bekymret.

Det er urovekkende hva et bilde kan avsløre, ifølge Svein Bekkevold, administrerende direktør i Gritera Security.
Det er urovekkende hva et bilde kan avsløre, ifølge Svein Bekkevold, administrerende direktør i Gritera Security.

Deling av bilder fra tekniske anlegg kan avsløre kritisk informasjon om hvor sårbare de er for cyberangrep.

Svein Bekkevold i Gritera Security advarer etter å ha lest Digis artikkel om det nye Tøyenbadets tiltak mot hacking.

I saken har Oslobygg delt flere bilder fra anleggets klor- og vannprosessering.

– Hvis du har en safe med alle smykkene dine eller verdiene dine, ville du tatt et bilde av dette og lagt det på internett? De fleste ville nok sagt nei, sier Bekkevold.

Oslobygg svarer nederst i saken.

Ekspert ble skremt da han kjørte bildet fra Tøyenbadets tekniske rom gjennom KI-verktøy. Foto: Tove Lauluten/Oslobygg KF
Ekspert ble skremt da han kjørte bildet fra Tøyenbadets tekniske rom gjennom KI-verktøy.

Urovekkende

Med kunstig intelligens (KI) kan man hente ut en del informasjon fra bilder. Bekkevold ønsker å opplyse om farene med dette.

Han tok en skjermdump og spurte Chat GPT: Hva er det vi ser på bildet? Hvem har levert utstyret? Hvilke sårbarheter har det?

– Svarene jeg fikk, var skremmende.

Analyseverktøy som tolker bilder og kan trekke ut nyttig informasjon har eksistert i en årrekke, men nå kan hvermannsen gjøre det, ifølge sikkerhetseksperten.

– Teknologi som har vært forbeholdt nasjonalstater og de med økonomiske muskler, kan en hacker på gutterommet nå ta i bruk. Begrepet «script kiddies» får en litt annen dimensjon med tilgang på kraftigere verktøy.

Kunstig intelligens gir både nye muligheter og utfordringer. Bekkevold advarer mot deling av bilder fra tekniske anlegg, som han mener kan utnyttes av ondsinnede aktører. Foto: Gritera
Kunstig intelligens gir både nye muligheter og utfordringer. Bekkevold advarer mot deling av bilder fra tekniske anlegg, som han mener kan utnyttes av ondsinnede aktører.

Bekkevold vil ikke røpe hva slags urovekkende funn eller sårbarheter han mener å ha avdekket i Tøyenbadets tekniske anlegg med sitt eksperiment.

– Akkurat det skal jeg ikke si så mye om – folk får teste selv. Men jeg ble litt skremt, i hvert fall siden artikkelen handlet om OT-sikkerhet (operasjonell teknologi), sier han.

Ser parallell til Stuxnet

Eksperten trekker en parallell til tidligere cyberangrep når han belyser hvilke sårbarheter generativ KI kan avdekke.

Han peker på et historisk eksempel, skadevaren Stuxnet, mest sannsynlig utviklet i et militær samarbeid mellom Israel og USA, som et bevis på hva publiserte bilder kan avsløre.

– Et bilde av iranske sentrifuger ved atomanlegget i Natanz, som benyttet Siemens-kontrollere, ble brukt for å skreddersy et virus som ødela dem, forteller Bekkevold.

Eksempelet viser hvor mye et enkelt bilde kan avsløre. Med KI-verktøy som Chat GPT og DALL-E blir det stadig lettere å hente ut mer informasjon, mener han.

IT-sikkerhetsekspert Ralph Langner spilte en nøkkelrolle i avsløringen av hvordan iransk kjernekraft ble angrepet av Stuxnet.

Langner har redegjort for hvordan bilder, delt fra et besøk Irans daværende president Mahmoud Ahmadinejad gjorde ved det bevoktede anlegget i Natanz, røpet tekniske detaljer som senere ble brukt i utforming av skadevaren.

Flere detaljer om uran-sentrifugene i Natanz kommer fra president Ahmadinejads besøk den 8. april 2008. Mange bilder fra besøket ble publisert, og disse skal ha røpet detaljer om atomanleggets utforming. Foto: Reuters/NTB
Flere detaljer om uran-sentrifugene i Natanz kommer fra president Ahmadinejads besøk den 8. april 2008. Mange bilder fra besøket ble publisert, og disse skal ha røpet detaljer om atomanleggets utforming.

Visker ut skillet

Tradisjonelt har det ikke vært like stort fokus på segregering og overvåkning og logging med operasjonell teknologi (OT) som informasjonsteknologi (IT).

– Disse skillelinjene viskes mer og mer ut. OT-systemer er tilkoblet nett, på samme måte som andre IT-systemer, sier Bekkevold.

– Er det andre områder man bør være på vakt mot å eksponere sårbarheter i tekniske anlegg?

– Regjeringen gjøre en rekke grep som er med på å synliggjøre problemstillingen, blant annet med den nye digitale sikkerhetsloven – som i første omgang treffer et mindre antall sektorer, som kraftsektoren.

Bekkevold nevner også EU-forordningen Dora (The Digital Operational Resilience Act), som bringer med seg skjerpede krav om digital robusthet i bank- og finansbransjen.

Forbud mot publisering

På oppfordring deler han andre eksempler på sårbarhet knyttet til fysisk sikring. Blant annet en historie om en norsk virksomhet som hadde et filmteam utenfor kontorene i forbindelse med en tilstelning.

– I bakgrunnen kunne man se en inngang hvor folk dro adgangskort og tastet kode. Alle som fulgte med på sendingen kunne se hvilken PIN-kode som ble tastet. Det eneste som gjenstår da, er å klone kortet. Det er gjort på sekunder hvis man er i nærheten av personen.

Et annet eksempel er hvordan enkelte legger ut bilde av adgangskortet sitt på Linkedin, enten for å fortelle at de begynner i ny jobb eller slutter.

– Ikke gjør det. Tenk på om bildet kan misbrukes. Virksomheter bør ha klare retningslinjer for hvilken informasjon de kan dele på internett. Hos oss er det for eksempel ikke tillatt å publisere bilder av adgangskort i sosiale medier, sier Bekkevold.

Vurdert som delbare bilder

Ståle Grihamar er IKT-løsningsarkitekt og jobber med datasikkerhet i Oslobygg, som er Oslo kommunes eiendomsforetak med ansvar for over 2200 bygninger.

Oslobygg har et sterkt fokus på sikkerhet, både gjennom fysisk sikring av anleggene og cybersikkerhet, forsikrer han.

– Vi er også opptatt av økt bevissthet rundt hva som deles og hvordan informasjon kan misbrukes, spesielt i teknologiske sensitive miljøer.

Bildene fra Tøyenbadet viser et maskinrom med standardkomponenter som er vanlige i moderne badeanlegg, og vi har vurdert at vi kan dele disse, sier Grihamar.

Powered by Labrador CMS