sikkerhet
Medlemmer av iransk hackergruppe skal være avslørt i stor lekkasje
Kildekode, passordlister og navn på ofre er også inkludert.
Én eller flere personer som bruker pseudonymet Lab Dookhtegan, har dumpet blant annet kildekoden til flere kybervåpen som angivelig skal være utviklet av en gruppe underlagt det iranske etterretningsdepartementet. Gruppen det dreier seg om, er fra før kjent under ulike kallenavn, inkludert APT34, OilRig og HelixKitten.
All informasjonen skal først ha blitt lekket i en kanal i kommunikasjonstjenesten Telegram, som ble tatt i bruk den 25. mars i år til dette formålet. I tillegg til kildekoden til seks ulike verktøy, inkluderer lekkasjen informasjon om gruppens infrastruktur, medlemmer og ofre. Også samlinger med brukernavn og passord til kontoer hos noen av ofrene, er inkludert i lekkasjen.
All informasjonen skal også være tilgjengelig via blant annet denne GitHub-siden.
Store mengder brukernavn og passord
APT34 skal først og fremst ha rettet virksomheten sin mot arabiske land, men det er også nevnt ofre i land som Albania, Kina og Mexico.
Passordene som har blitt lekket, inkluderer blant annet rundt 900 brukere hos selskapet Abu Dhabi Airports, som eier og er operatør av fem flyplasser i De forente arabiske emirater. Samlingen inkluderer mer enn 10.000 brukernavn og passord som relateres til Etihad Airways. Noen av brukernavnene tyder på at de tilhører håndholdte eller kjøretøymonterte enheter.
Andre navngitte ofre inkluderer flere departementer, et oljeselskap, et statistikksenter og en etat for nasjonal sikkerhet.
Flere av passordlistene avslører at passordpolicyene til enkelte av ofrene ikke er særlig strenge:
I alle fall ved ett tilfelle skal innloggingsinformasjonen ha blitt hentet ut ved hjelp av SQL-injisering.
Inkludert i samlingen er også URL-er til en mengde webbaserte tjenester. De fleste er webgrensesnittet til eposttjenestene til de ulike ofrene.
Medlemmer?
En interessant vri er at samlingen også inkluderer dokumenter med informasjon om flere virkelige personer som hevdes å være medlemmer av APT34. Dokumentene inkluderer i noen tilfeller kontaktinformasjon, bilder og skjermbilder av personenes profiler i sosiale medier, inkludert Twitter og LinkedIn.
Twittermeldingen nedenfor er skrevet av Alexey Firsh i Kaspersky Lab.
Lab Dookhtegan opplyser i Telegram-kanalen at også servere hos Iranian Ministry of Intelligence har blitt slettet eller ødelagt, noe bildet nedenfor skal være et slags bevis på.
Samlingen inkluderer også en mengde IP-adresser som hevdes å tilhøre det iranske etterretningsministeriet.
Ekte?
Lureri er ikke uvanlig i etterretningsverdenen, så i utgangspunktet kan lekkasjer som dette være falske.
Men ifølge Bleeping Computer har Chronicle, et datterselskap av Google-eieren Alphabet, bekreftet at den lekkede informasjonen er assosiert med APT34-gruppen, noe som dermed skal bety at samlingen ikke er falsk.
Hvem som står bak lekkasjen, er likevel ukjent. Det kan være én eller flere personer med tett tilknytning til det iranske etterretningsmiljøet som har gjort dette. En annen potensiell mulighet er at andre har fått tilgang gjennom en sikkerhetsbrist, for eksempel en stjålet laptop.
Hensikten med lekkasjen ser ut til å være å svekke den iranske gruppens kapasiteter. Selv om en slik lekkasje på kort sikt gjør det mulig for andre å ta i bruk de samme angrepsverktøyene, gjør lekkasjen det også enklere for sikkerhetsleverandørene å tilby beskyttelse mot angrep med disse verktøyene.
Shadow Brokers
På visse områder minner lekkasjen mye om lekkasjen hvor gruppen The Shadow Brokers i 2016 og 2017 lekket en rekke NSA-utviklede kybervåpen. Lekkasjene førte blant annet til at Microsoft kunne utgi sikkerhetsfikser som beskyttet Windows mot angrep med teknikker hentet fra disse verktøyene. Men skadevare som WannaCry og NotPetya ble likevel svært effektive fordi mange hadde latt være å installere sikkerhetsoppdateringene.
Verktøyene i denne nye lekkasjen anses som langt mindre sofistikerte enn det som var tilfellet med lekkede NSA-verktøyer som EternalBlue.
Les også: For NSA var EternalBlue-verktøyet som å fiske med dynamitt