sikkerhet

IT-sikkerhetsprofil ble raidet av politiet

Sikkerhetsekspert Henrik Kramselund forteller om konsekvensene av å drive en del av Tor-nettverket, som sikrer anonymitet for både aktivister, journalister og kriminelle.

I en ny bok går Henrik Kramselund gjennom både de tekniske og personlige erfaringene med å drive Tor-exit-noder. Her er han i det danske datasenteret der serverne er plassert.
I en ny bok går Henrik Kramselund gjennom både de tekniske og personlige erfaringene med å drive Tor-exit-noder. Her er han i det danske datasenteret der serverne er plassert.

Politiet rullet opp foran Henrik Kramselunds bolig en sommerdag i 2023. På papiret rommet adressen både hans private hjem og IT-sikkerhetsfirmaet hans, Zencurity.

I huset var bare hans daværende kone. I alt var fem personer fra politiet på stedet – både uniformerte betjenter og sivile etterforskere. De overleverte en ransakingsordre fra retten i Helsingør og gikk i gang med en omfattende gjennomgang av eiendommen.

Overalt i hjemmet satte politiet små hvite klistremerker og merkelapper fra Nordsjællands politi på maskinvaren.

Mange bevisposer med utstyr ble pakket – minst fire poser ble plassert i en hylle, mens flere andre lå fordelt på kontoret. Midt i det hele sto en påslått server som fungerte som virtuell plattform – den lot betjentene kjøre.

I saksdokumentene står det beskrevet at mengden og typen utstyr i hjemmet på et tidspunkt «overgikk deres IT-kompetanse».

Bevisposene ble aldri tatt med av politiet, ifølge Henrik Kramselund. Foto: Henrik Kramselund
Bevisposene ble aldri tatt med av politiet, ifølge Henrik Kramselund.

Ransakingen stoppet brått da betjentene ringte sin egen jobb og fikk beskjed om å la alt stå. De forlot stedet uten å ta med seg en eneste bevispose eller datamaskin, og uten – ifølge Kramselund – å etterlate en offisiell kvittering for ransakingen.

Klokken var rundt 15 da Kramselund gikk inn døren til sitt eget hjem. Etterforskerne hadde gitt hans kone streng beskjed om at hun ikke under noen omstendigheter måtte kontakte sin mann. Han ble møtt av bevisposer plassert i to store hauger – og to A4-sider skrevet ut fra rettsboken.

Ransakingsordren oppga at «mistenkte er identifisert via sin IP-adresse», og at ransakingen skjedde på bakgrunn av mistanke om to bilder med overgrepsmateriale mot barn.

En kamp for privatliv

Denne scenen utspiller seg i en selvutgitt bok, der IT-sikkerhetsekspert Henrik Kramselund ser tilbake på 11 år som operatør av en Tor-server.

Vi har avtalt å møte ham ved nettopp det datasenteret der anonymisert trafikk fra hele verden flyter gjennom serverne hans.

Han har på seg hettegenser og grønne khakibukser. På nært hold trer en «I love IPv6»-logo fram på genseren og avslører at dette ikke er en veltrent politimann i sivil, men derimot den selvutnevnte internettsamuraien. En tittel som stammer fra hans faglige bakgrunn som dataingeniør og hans interesse for japansk kampsport. Kramselund har dessuten i mange år vært en flittig brukt ekspertkilde hos nettstedet Ingeniøren, og i offentligheten har han vært en markant stemme for personvern.

– Jeg ble jo forundret og tenkte at det helt sikkert hadde noe med Tor å gjøre. Da jeg snakket med etterforskeren, sa han at det ikke var Tor-serveren min, men hjemmeadressen min. Der ble jeg helt fortørnet, for da tenkte jeg: Hva i all verden har skjedd? sier Kramselund om sin reaksjon på ransakingen.

Vi går inn i den varme lagerhallen, der Kramselund hjemmevant forteller om ventilasjon og virtuelle servere.

Tor-brukere dirigerer kort fortalt forbindelsen sin via servere som Kramselunds, kjent som Tor-noder, for å skjule hva de foretar seg. Ved hjelp av Tor-nettleseren kan de surfe anonymt på nettsider på internett eller få tilgang til sider på det såkalte mørke nettet. Ifølge organisasjonen bak er det for øyeblikket nesten 8000 Tor-noder i drift i rundt 50 land, og rundt to millioner mennesker bruker nettverket hver dag.

– Vi har bestemt at man kan ha lukkede brev. Vi har telefonsamtaler der man gjerne kan snakke privat. Vi har fortsatt møtefrihet, og jeg ser på kryptering på internett som møtefrihet, sier Kramselund etter at vi har satt oss ned i datasenterets lille spiserom.

Amerikanske militærforskere

Kimen til det vi i dag kjenner som Tor, ble lagt midt på 1990-tallet ved det amerikanske Naval Research Laboratory (NRL). Her satte forskerne Paul Syverson, Michael G. Reed og David Goldschlag seg fore å løse et grunnleggende problem: Hvordan sikrer man digital kommunikasjon slik at utenforstående ikke kan koble sammen avsender og mottaker? Svaret ble prinsippet om onion routing (løk-ruting), der datatrafikken pakkes inn i kryptering og sendes gjennom en rekke adskilte mellomledd.

På starten av 2000-tallet skjøt utviklingen fart, da Roger Dingledine fra MIT kom inn i prosjektet sammen med Paul Syverson. For å skille seg ut fra lignende tiltak fikk systemet navnet Tor – opprinnelig en sammentrekning av The Onion Routing.

Prosjektet fikk økonomisk medvind i 2004, da den digitale rettighetsorganisasjonen Electronic Frontier Foundation (EFF) trådte til som sponsor. To år senere, i 2006, ble driften formalisert med etableringen av den ideelle organisasjonen The Tor Project, Inc. i Massachusetts. I dag sørger et globalt team av utviklere for kontinuerlig å oppdatere, vedlikeholde og sikre infrastrukturen bak nettverket og nettleseren.

Men selv om teknologien har røtter i militær forskning, har den folkelige utbredelsen skapt stor frustrasjon hos etterretningstjenester som NSA og hos Europol, fordi anonymiseringen vanskeliggjør etterforskning av IT-kriminelle.

Solidaritetskryptering

Selv beskriver Kramselund sitt bidrag til Tor som solidaritetskryptering.

Spurt direkte om han ikke har etiske betenkeligheter ved å gjøre det tilgjengelig for kriminelle, kommer det kontant: – Nei.

– Jeg må erkjenne at det skjer misbruk. Det finnes noen kriminelle mennesker. Det gjør bare at jeg også vurderer hva det blir brukt til, og hvilke saker ute i verden som rettferdiggjør at vi fortsatt kjører dette for andre land. Tunisia, Tyrkia, Iran, Myanmar – alle mulige saker man kan peke på og si: Grunnen til å kjøre Tor denne måneden, er faktisk at det akkurat nå er en revolusjon her. Det er et folkemord her. I krigen mellom Russland og Ukraina er det helt sikkert noen russere som er på vår side, som gjerne vil levere data til oss. Så det er derfor jeg fortsatt gjør det, forklarer han.

Ransakingen den sommerdagen i 2023 skyldtes en henvendelse via NCMEC i USA, der noen hadde lastet opp to bilder til søketjenesten Bing Image Search, som matchet hash-verdier av kjent overgrepsmateriale mot barn, noe som ifølge politiet pekte tilbake på IP-adressen hans.

I boken beskrives det at Kramselund fikk tak i politiet på Nordsjælland og kom i kontakt med etterforskeren Michael. Kramselund forklarte med én gang at han var direktør i et IT-sikkerhetsfirma og at han drev Tor-exit-servere. Michael slo fast at mistanken gjaldt hjemme-IP-en hans. Det skapte en uke med anspent stemning hjemme, siden en hjemme-IP kunne være brukt av familiemedlemmer og gjester i huset.

En uke senere ringte politibetjenten Michael tilbake for å sikte Kramselund over telefon. Først da opplyste etterforskeren den konkrete IP-adressen: 2a06:d380:0:103::62.

Det var en IPv6-adresse. En adresse som tilhørte Kramselunds firma Zencurity ApS og var aktiv på Tor-exit-serveren som sto plassert i datasenteret i Albertslund – og altså på ingen måte hans private fiberforbindelse fra TDC hjemme.

«Blindvei»

Da Kramselund forklarte Michael på telefonen at det dreide seg om en Tor-exit-server plassert i et datasenter, hørtes Michael sliten ut. Kort tid etter mottok Kramselund et brev om at siktelsen og saken var henlagt.

– Reaksjonen min er jo at de er late og inkompetente ... de visste at det var Tor. Men de mistenker meg for en forbrytelse ... Hvis jeg ville begå kriminalitet, ville jeg nok ikke plassert en anonymiseringstjeneste hjemme hos meg selv og så brukt den fra mitt eget hjem til å gjøre noe kriminelt, sier Kramselund, som ser på seg selv som en rettskaffen borger, men som innrømmer at han av og til går på rødt lys.

Da han i mai 2026 fikk innsyn i saksdokumentene, oppdaget han til sin store overraskelse at politiet allerede i 2020 hadde hatt en lignende sak, da Telia hadde oppdaget en ulovlig samtale fra en av Tor-serverne hans. Den gangen hadde Rigspolitiet notert i dokumentene at Tor var en «blindvei» etterforskningsmessig.

Kramselund er fortsatt sint over saken, selv om det har gått en god stund. Han er heller ikke fornøyd med retten i Helsingørs håndtering.

– Jeg skulle ønske at jeg hadde skrevet litt mer kritisk om retten i boken. Jeg burde faktisk ha sagt at de fungerer som et gummistempel for påtalemyndigheten, som skriver anmodningen sin med så brede formuleringer at det kan passe på alt, sier han.

Vil ikke kommentere

Retten i Helsingør ønsker ikke å kommentere kritikken, men rettspresident Henrik Johnsen skriver at rettens avgjørelse skjer på bakgrunn av en samlet vurdering av om den aktuelle personen med rimelig grunn er mistenkt for et lovbrudd som er undergitt offentlig påtale, og om ransakingen må antas å være av vesentlig betydning for etterforskningen.

Ingeniøren har over lengre tid forsøkt å få en kommentar fra Nordsjællands politi, men de har ingen kommentarer.

I dag kjører Tor-nettverket videre på en form for trass. Så lenge det er lovlig i Danmark å drive en Tor-server, vil han fortsette med det. Som en sikkerhetsventil i en tid med økt masseovervåking.

– Tor er ett av svarene på det presset. Ikke det eneste, ikke det perfekte – men et konkret, teknisk svar på et konkret, politisk problem. Det er derfor jeg driver det, og det er verdt å kjempe for. Masseovervåking rammer ikke de skyldige. Det rammer alle.

Artikkelen ble først publisert på Ingeniøren for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.

Powered by Labrador CMS