sikkerhet

Mikko Hyppönen advarte: – Vi har bare sett begynnelsen

Forholdet mellom kryptovirus og kryptovaluta var sentralt i foredraget til Mikko Hyppönen under årets Paranoia-konferanse.

Mikko Hypponen før hovedtalen under årets Paranoia-konferanse.
Mikko Hypponen før hovedtalen under årets Paranoia-konferanse.

OSLO SPEKTRUM (digi.no): Uten kryptovaluta er det sannsynlig at kryptovirus, også kalt utpressingsvare eller ransomware, ville ha vært et mindre omfattende problem enn det er i dag.

Dette var det innledende budskapet til finske Mikko Hyppönen, en av verdens mest kjente sikkerhetsforskere og ansatt hos F-Secure, som holdt hovedtalen under Watchcoms årlige sikkerhetskonferanse, Paranoia.

– Kriminelle kan for første gang være sikre på at ingen kan spore pengene. De kan kreve løsepenger uten fare for å bli tatt, sa Hyppönen.

Hvitvasking

Han mener at kryptovaluta i økende grad også vil bli tatt i bruk av andre kriminelle fordi det største problemet for mange av disse, er å hvitvaske pengene, for eksempel ved konvertere kredittkortinformasjonen de sitter på om til Lamborghinier.

Tradisjonelle bankran fungerer i dag dårlig, og minibanker inneholder gjerne begrenset med penger.

– Kriminelle går derfor over til nye valutasystemer, sa Hyppönen.

Ikke-offentlig «reskontro»

Så hvorfor kan en ikke følge pengene? Bitcoin-transaksjonene er jo offentlige, selv om eierskapet og overføringene skjer anonymt.

Hyppönen brukte gruppen bak NotPetya som eksempel. Noen dager etter angrepet i fjor, ble pengene – som det riktignok ikke var så mange av – flyttet over fra den opprinnelige wallet-filen og over til seks nye.

Fra disse ble kryptovalutaen flyttet videre til en mengde andre wallet-filer, før pengene så ble overført til Monero, en kryptovaluta som ifølge Hyppönen bruker en ikke-offentlig transaksjonsoversikt («ledger»). Det betyr at transaksjonene ikke lenger kan spores.

– Det kan være at pengene ble overført tilbake igjen til Bitcoin, men på dette tidspunktet har vi allerede mistet sporet, fortalte Hyppönen.

Usikre børser

Mikko Hyppönen holdt et underholdende foredrag under Paranoia 2018. Foto: Harald Brombach
Mikko Hyppönen holdt et underholdende foredrag under Paranoia 2018.

Mens mange tradisjonelle banker er svært godt etablerte virksomheter med mye erfaring og store sikkerhetsressurser, er situasjonen ofte en helt annen hos kryptovalutabørsene. Derfor har da også mange av dem blitt hacket.

– Dette er aktører som tar vare på masse penger, men det dreier seg om unge virksomheter med begrenset sikkerhet, sa Hyppönen.

Statlige aktører

Men kriminelle er ikke de eneste som bruker utpressingsvare for å få tilgang til kryptovaluta. Hyppönen mener at også enkelte nasjonalstater har forsøkt seg på dette.

– Wannacry kan spores til Nord-Korea, sa han og mener at det var et forsøk fra myndighetene i landet på å få tilgang til gangbar valuta.

– Det var ikke så vellykket og har ikke blitt gjentatt.

Hyppönen viser til at Nord-Korea i mange år har trykket falske dollarsedler, og at dette tyder på at landets myndigheter ikke har store motforestillinger mot å gjøre økonomisk kriminalitet.

– Når myndighetene i et land er villige til å synke så dypt, kan de også ha stått bak Wannacry, sa Hyppönen.

«Effective, affordable and deniable»

Gode kybervåpen har en del fordelaktige egenskaper, sammenlignet med tradisjonelle våpen. Hyppönen oppsummerer dem med stikkordene «effective, affordable and deniable».

Riktignok skjer det en sjelden gang at angriperne blir tatt på fersk gjerning, for eksempel ved at motstanderne allerede har infiltrert angripernes systemer og kan se at angrepet blir satt i gang.

Men ofte er det vanskelig å finne konkrete bevis på hvem som står bak et kyberangrep.

NotPetya

Et slikt våpen var NotPetya, som de fleste, inkludert Hyppönen, anser som et angrep beordret av myndighetene i et land. Angrepet var rettet mot Ukraina og berørte de fleste virksomheter over en viss størrelse, også utenlandske selskaper med virksomhet i landet.

Danske Mærsk er det best kjente eksempelet.

– NotPetya kostet trolig mer penger enn noe annet IT-angrep, sa Hyppönen.

Nytt domene

Russland og Ukraina er i konflikt, en del vil til og med si i krig, og «cyberspace» er ifølge Hyppönen bare et nytt domene å utføre krigshandlinger i. Han viste til at krig opprinnelig bare ble utført på landjorden, men at teknologiutviklingen gjennom tidene har ført til nye domener for krig, slik som sjø, luft og verdensrommet.

– Jeg tror ikke det blir noe ren kyberkrig. Det er bare ett av flere domener for krigføring, sa han.

NotPetya ble opprinnelig spredt i form av en oppdatering til regnskap- og skatteprogramvare som stort sett alle med virksomhet i Ukraina må benytte.

– Vi har mange år lært opp brukerne våre at det er viktig å installere oppdateringer, sa Hyppönen som en forklaring på hvorfor NotPetya kunne spre seg så raskt og bredt. Oppdateringen var signert med leverandørens egen digitale nøkkel.

Glem hvelv-tankegangen

Hyppönen mener at mange må tenke IT-sikkerhet på en ny måte.

– Vi tenker på nettverket vårt som et hvelv som holder alle ute, men dette blir stadig vanskeligere.

Spesielt gjelder dette store virksomheter med mange avdelinger og mye folk på farten.

– Alle Fortune 500-selskaper angripes akkurat nå, sa Hyppönen.

Med det mente han ikke nødvendigvis de sentrale systemene, men at noen har infisert pc-en eller mobilen til ansatte i selskapet.

Bevegelsessensor

– Vi trenger en «bevegelsessensor» inne i hvelvet i tilfellet noen likevel har greid å trenge seg inn. En detektor som oppdager uregelmessigheter. Vi må gå ut fra at vi blir utsatt for innbrudd og kunne håndtere de tilfellene vi egentlig ikke ønsker å tenke på, sa Hyppönen.

Han viste så til angrepet mot den amerikanske butikkjeden Target i 2013, hvor kredittkortinformasjonen til mange millioner kunder ble stjålet.

Angriperne kom seg ifølge Hyppönen først inn via styringssystemet til et ventilasjonsanlegg, derfra til kjernesystemet og så ut til kassasystemet hvor kundeinformasjonen var lagret.

– Alt er i ferd med å bli en datamaskin, sa han og viste bildet av IBMs ferske datamaskin på størrelse med et saltkorn, som skal ha tilsvarende ytelse som en pc fra 1990-tallet.

Bare begynnelsen

Hyppönen rundet av foredraget med å gjenta tittelen: Dette er bare begynnelsen. Det meste av det vi har sett av IT-angrep, er bare en forsmak på det som kan ventes.

På et spørsmål fra arrangøren om hvordan vi skal møte disse utfordringene, kom ikke Hyppönen med noe klart svar. Han sa at det dreier seg både om tekniske og menneskelige problemer.

– De tekniske problemene kan løses. Men mennesker fortsetter å gjøre dumme ting, og de kan ikke patches, i motsetning til programvare. Vi kan forsøke å undervise dem, men det har vist seg å være vanskelig, avsluttet han.

Mikko i fjor: Den farlige knappen (Digi ekstra)

Powered by Labrador CMS