sikkerhet

Mobilhack-skandalen vokser: Mer enn 7 millioner abonnenter berørt i Norge, Sverige og Danmark

En rekke danske og svenske medier følger nå opp avsløringene. Faksimiler fra Version2, Ny Teknik, Ekstrabladet, Ritzau, digi.no.
En rekke danske og svenske medier følger nå opp avsløringene. Faksimiler fra Version2, Ny Teknik, Ekstrabladet, Ritzau, digi.no.

Tidslinje for mobilhack-skandalen

Bruk av spoofingtjenester til å forfalske anrop og slik skaffe seg adgang til telefonsvarere var kjent allerede midt på 2000-tallet.

I november 2019 avdekker Per Thorsheim at Telenors norske kunder fortsatt er sårbare for teknikken.

Han tar kontakt med myndighetene, Telenor og redaksjoner i tre land, inkludert digi.no.

18. november 2019: Nkom varsler tilsyn med teletilbydernes rutiner knyttet til talepostkasse, og særlig sikring av integritet. Brevet går ut til Telenor, Telia og Ice i Norge. Alle må svare innen 5. desember.

22. november 2019: Telenor fjerner hullet i Norge. Berørt var 2 millioner abonnenter, inkludert hos andre operatører som får talepostkasse levert fra dem.

29. november 2019: Telia Danmark lukker hullet for sine drøyt 1,4 millioner danske mobilkunder. De ble informert samme dag. Rettelsen tok omtrent 6 timer.

2. desember 2019: Tele2 fjerner sårbarheten for sine 3,9 millioner svenske abonnenter. Selskapet har virksomhet i åtte land, men det er kun Sverige som var berørt, ifølge Ny Teknik, som publiserer sin sak dagen etter, 3. desember.

4. desember 2019: Version2 går ut med avsløringen om sårbarhet hos Telia Danmark. De sjekket også andre operatører i landet, men kun Telia lot dem avlytte uten pinkode.

4. desember 2019: NTB siterer digi.no med sak om at Telenors mobilsvar kunne hackes og avlyttes i årevis.

5. desember 2019: Datatilsynet mener at saken er et avvik som skal meldes inn også til dem.

(OPPDATERT 5. DESEMBER med kommentar også fra Datatilsynet.)

Sikkerhetsekspert Per Thorsheim har i samarbeid med Digi.no, den svenske publikasjonen Ny Teknik og danske Version2 avslørt alvorlige sikkerhetshull hos mobilselskaper i både Norge, Sverige og Danmark.

Hvem som helst kunne hacke talepostkassen til nærmere 7,5 millioner abonnenter i disse tre landene, bare ved noen tastetrykk. Se video lenger ned.

I forrige uke kunne Digi.no avsløre at det var mulig å forfalske anropsnummer og ringe rett inn til andres private mobilsvar – uten pinkode.

Telenors to millioner norske kunder med denne svartjenesten har i årevis vært sårbare for et kjent angrep med såkalt spoofing.

Samme teknikk ble misbrukt av tabloidavisa News of the World til å overvåke britisk kongefamilie, politikere og kjendiser på 2000-tallet. Skandalen førte til at den svært lønnsomme avisen ble lagt ned etter 168 år.

Metoden har ved flere anledninger vært omtalt også i norsk presse, blant annet av Nettavisen i 2006 og Stavanger Aftenblad i 2007.

Varsler tilsyn

Da sistnevnte skrev om Telenors sikkerhetshull, ble også Post- og teletilsynet (nå Nkom) koblet inn i saken. Hullet ble likevel ikke tettet før nå i november, mer enn 12 år senere.

– Nkom tar dette alvorlig og iverksatte tilsyn hos Telenor, Telia og Ice da Nkom i november ble oppmerksom på det var knyttet usikkerhet til integriteten til talepostkasser. Den 18. november åpnet vi tilsyn for å undersøke om denne sårbarheten eksisterer i norske mobilnett, skriver seksjonssjef i Nkoms sikkerhetsavdeling, Svein Sundfør Scheie til digi.no.

Svein Sundfør Scheie er seksjonssjef ved tilsyn og beredskap i Nkom. Foto: Nkom
Svein Sundfør Scheie er seksjonssjef ved tilsyn og beredskap i Nkom.

Tilbyderne har frist til 5. desember med å svare på tilsynet. Nkom vil da gå inn i historikken i saken.

– Hvilket ansvar har Nasjonal kommunikasjonsmyndighet for at det tydeligvis ikke er ført tilsyn med denne svakheten hos Telenor i alle disse årene?

– Det er tilbyderne som er ansvarlig for å ha forsvarlig sikkerhet med nødvendige sikkerhetstiltak for vern av kommunikasjon og data. Nkom har vært tydelig på at en slik sårbarhet er problematisk og at vi forventer at tilbyderne iverksetter nødvendige tiltak, svarer Scheie.

Han bekrefter at den aktuelle sårbarheten omfattes av ekomloven, som Nkom forvalter. Ekomloven gir anledning til å ilegge gebyrer på opptil 5 prosent av foretakets årsomsetning ved lovbrudd.

Datatilsynet savner avviksmelding

Hvorvidt avviket også faller inn under GDPR eller personvernlovgivningen, er noe Datatilsynet eventuelt må vurdere.

Telenor har selv erkjent at sårbarheten kan være et brudd på personvernlovene, hvis noen er blitt avlyttet.

– Etter vår oppfatning er dette et avvik som også skal meldes til oss, slik også Telenor sier. Vi har imidlertid ikke mottatt noe avviksmelding i denne saken, opplyser Datatilsynets direktør Bjørn Erik Thon til digi.no torsdag morgen.

Så lett bryter han seg inn

Thorsheim har brutt seg inn på telefonsvareren til rundt 15 mobilkunder i de tre landene, med samtykke fra de involverte. Han har selv lagd dette filmklippet for å demonstrere hvor enkelt det var. Vi har sladdet «offerets» nummer.

Hacking av mobilsvar

Brudd på bransjenorm

Vi har spurt Nkom om hva som kan gjøres for å unngå forfalskning (spoofing) av telefonnumre i fortsettelsen. I dag er det slik at ingen kan stole på at anropsnummeret er ekte. Det er et globalt bransjeproblem, ifølge Telenor.

Spoofing er en internasjonal utfordring, som krever løsninger på flere nivåer, påpeker seksjonssjef Scheie i Nkom.

Han viser til at de på nasjonalt nivå har etablert en egen bransjenorm om nummervisning og vern mot manipulerte anrop.

I dokumentet står det at mobiltilbyder «skal, så langt det er teknisk mulig, sperre for anrop hvor anropende sluttbruker ikke har bruksrett til A-nummeret eller hvor A-nummeret ikke lar seg dirigere». A-nummer er telefonnummeret som dukker opp når noen ringer deg.

Forfalskning av «caller ID» er et økende problem, som også gjør seg andre utslag. Blant annet den plagsomme og velkjente «Microsoft-svindelen», samt korte anrop der svindlere forsøker å få deg til å ringe tilbake til kostbare numre, en metode kalt «wangiri».

– I år har vi også nedsatt en ekspertgruppe som ser nærmere på hva som kan gjøres for å begrense internasjonal nummersvindel. Gruppen har særlig fokus spoofing og wangiri. Det er vårt inntrykk at tilbyderne tar dette seriøst og at det jobbes med avbøtende tiltak, forteller Svein Sundfør Scheie.

– Lengre lerret å bleke

Maskinelle anrop eller såkalte robocalls er også i ferd med å bli et utbredt problem.

Telenor sier til digi.no at det ikke foreligger konkrete planer om å ta i bruk tiltaket STIR/SHAKEN, som er en standard for autentisering av anroper med moderne digitale sertifikater og som amerikanske teletilbydere har begynt å innføre.

Nkom kan imidlertid opplyse at denne standarden har vært diskutert i den norske ekspertgruppen de nevner.

– Holdningen er der at selv om signeringsløsningene er interessante, så er dette er et noe lengre lerret å bleke og det vil kun gjelde for nasjonal trafikk. Spoofing-utfordringene er internasjonale. Per i dag forfølges derfor først tiltak knyttet til anropsanalyser på innkommende internasjonal trafikk og andre tiltak, sier seksjonssjefen.

Ifølge Scheie vil ekspertgruppen ha neste rapportering for Nkom på nyåret. Nkom vil på dette møtet informere gruppen om siste utvikling innen STIR/SHAKEN.

– Vi kan altså ikke utelukke at STIR/SHAKEN eller tilsvarende blir aktuelle i fremtiden, sier han.

Powered by Labrador CMS