sikkerhet

Kontrollpanelet til norsk vannverk lå åpent på internett

Ble stengt kort tid etter at digi.no tok kontakt.

Kontrollpanelet til vannverket som omtales i saken. Det lå åpent tilgjengelig på internett fram til i forrige uke. Ifølge leverandøren var leveransen tiltenkt og forutsatt et lukket nettverk.
Kontrollpanelet til vannverket som omtales i saken. Det lå åpent tilgjengelig på internett fram til i forrige uke. Ifølge leverandøren var leveransen tiltenkt og forutsatt et lukket nettverk.

Det er overraskende mye spennende å finne på internett, dersom en får nyss om hvor en bør lete. En leser tipset nylig digi.no om at han ved hjelp av søk med tjenesten Shodan hadde funnet noe som framstår som kontrollpanelet til et norsk vannverk.

Kontrollpanelet blir kjørt på en datamaskin som fram til i forrige uke var helt åpent tilgjengelig for alle som tastet inn den rette IP-adressen i en VNC-klient (Virtual Network Computing). VNC er et system for å gi brukere fjerntilgang til datamaskiner. Det er i utgangspunktet uegnet for bruk på det åpne internettet, da stort sett alle data sendes i ukryptert.

Funnet på samme måte: Kontrollpanelet til norsk fôringsrobot lå åpent tilgjengelig på internett (Digi ekstra)

Uten passord

Selv når VNC benyttes utelukkende i lokalnett, er det vanlig å kreve at brukeren oppgir et passord. Dette var derimot ikke nødvendig for å få tilgang til vannverk-kontrollpanelet, så autentiseringsfunksjonaliteten må ha blitt skrudd av. I tillegg må noen bevisst ha åpnet for tilgangen i brannmuren til den tilknyttede bredbåndsruteren.

Innlogging til administrasjonsgrensesnittet til vannverkets ruter, en helt ordinær modell fra Asus. Skjermbilde: digi.no
Innlogging til administrasjonsgrensesnittet til vannverkets ruter, en helt ordinær modell fra Asus. Skjermbilde: digi.no

Det viste seg for øvrig også at administrasjonsgrensesnittet til ruteren, en Asus-modell som selges til rundt 400 kroner, var og fortsatt er tilgjengelig via internett. Her kreves det som vanlig brukernavn og passord. Forhåpentligvis er standardpassordet blitt skiftet ut på denne ruteren.

Som skjermbildet i toppen av saken viser, er det primært statusinformasjon om vannverket som er tilgjengelig. Øverst står det at brukeren er utlogget, noe som innebærer at selve kontrollpanelet har egen innloggingsfunksjonalitet. Det er ingenting som tyder på at uvedkommende kan gjøre noe reell skade i denne delen av kontrollpanelet uten å logge seg inn.

Til høyre i skjermbildet vist over, er det en pil. Ved å klikke på denne kommer man til skjermbildet nedenfor.

Brytere til sirkulasjonspumper i kontrollpanelet til vannverket. Bryterne ser deaktiverte ut. Digi.no har ikke forsøkt å teste om de virker. Skjermbilde: digi.no
Brytere til sirkulasjonspumper i kontrollpanelet til vannverket. Bryterne ser deaktiverte ut. Digi.no har ikke forsøkt å teste om de virker. Skjermbilde: digi.no

Her ser det ut til at det er mulig å starte og stoppe sirkulasjonspumper som tilhører vannverket. Antagelig må man også her være innlogget for å endre på innstillingene. Digi.no har ikke testet om dette stemmer.

Sjokkert

Som skjermbildene viser, er kontrollpanelet levert av selskapet Intratech, et norsk selskap som leverer automasjonssystemer.

Tirsdag i forrige uke sendte digi.no en epost til daglig leder i Intratech, Lars-Egil Østli, om det vi hadde blitt tipset om. Onsdag mottok vi en epost fra Østli hvor det tydelig gikk fram at dette var noe selskapet ikke var klar over, samt at henvendelsen var blitt tatt på alvor.

– Dette kommer som ett sjokk for oss, da vår leveranse var tiltenkt og forutsatt et lukket nettverk, understreker Østli.

– Kunde og kundens nettverksleverandør har blitt kontaktet, og tiltak for å bedre sikkerheten er iverksatt, fortsetter han.

Da digi.no testet på nytt fredag den 31. mai, var VNC-tilgangen blitt deaktivert.

Østli har ikke kommet med noen mer informasjon om selve vannverket, men skriver til digi.no at på et slikt anlegg som dette, vil det verste som kunne skje, dersom ondsinnede får tilgang, være at kunden får alarm om høyt eller lavt nivå i tanken. Digi.no kjenner ikke til hvem vannverket tilhører, hvor stort det egentlig er eller hvor i landet det hører hjemme.

Nedgang, men fortsatt mye VNC

John-André Bjørkhaug, penetrasjonstester hos NTT Security, forteller til digi.no at selv om det fortsatt finnes en del systemer som er åpent eksponert på internett via VNC, så er antallet lavere enn tidligere. Via Shodan fant han i forrige uke likevel 142 systemer med norsk IP-adresse, hvor autentiseringen var deaktivert.

John-André Bjørkhaug er penetrasjonstester hos NTT Security. Foto: Harald Brombach
John-André Bjørkhaug er penetrasjonstester hos NTT Security.

Han understreker at selv om en tjeneste kun er tilgjengelig via en IP-adresse på internett, så er den ikke på noen måte hemmelig eller umulig å finne. En tjeneste på internett må settes opp med utgangspunkt i at den vil bli funnet og forsøkt utnyttet av uvedkommende.

Bjørkhaug forteller at han for en del år siden var borti et tilfelle hvor det var mulig for uvedkommende å styre slusene i en dam. Trolig var skadepotensialet den gang langt høyere enn det som har vært tilfellet med det nevnte vannverket.

Les også: Anklager Russland for hackerangrep mot strøm- og vannforsyning i Europa og USA

Powered by Labrador CMS