sikkerhet
Mobilhack-skandalen vokser
Mer enn sju millioner abonnenter berørt i Norge, Sverige og Danmark.
Sikkerhetsekspert Per Thorsheim har i samarbeid med Digi.no, den svenske publikasjonen Ny Teknik og danske Version2 avslørt alvorlige sikkerhetshull hos mobilselskaper i både Norge, Sverige og Danmark.
Hvem som helst kunne hacke talepostkassen til nærmere 7,5 millioner abonnenter i disse tre landene, bare ved noen tastetrykk. Se video lenger ned.
I forrige uke kunne Inside Telecoms søsternettsted, Digi.no, avsløre at det var mulig å forfalske anropsnummer og ringe rett inn til andres private mobilsvar – uten pinkode.
Telenors to millioner norske kunder med denne svartjenesten har i årevis vært sårbare for et kjent angrep med såkalt spoofing.
Samme teknikk ble misbrukt av tabloidavisa News of the World til å overvåke britisk kongefamilie, politikere og kjendiser på 2000-tallet. Skandalen førte til at den svært lønnsomme avisen ble lagt ned etter 168 år.
Metoden har ved flere anledninger vært omtalt også i norsk presse, blant annet av Nettavisen i 2006 og Stavanger Aftenblad i 2007.
Varsler tilsyn
Da sistnevnte skrev om Telenors sikkerhetshull, ble også Post- og teletilsynet, nå Nasjonal kommunikasjonsmyndighet (Nkom), koblet inn i saken. Hullet ble likevel ikke tettet før nå i november, mer enn 12 år senere.
– Nkom tar dette alvorlig og iverksatte tilsyn hos Telenor, Telia og Ice da Nkom i november ble oppmerksom på at det var knyttet usikkerhet til integriteten til talepostkasser. Den 18. november åpnet vi tilsyn for å undersøke om denne sårbarheten eksisterer i norske mobilnett, skriver seksjonssjef i Nkoms sikkerhetsavdeling, Svein Sundfør Scheie til Digi.no.
Tilbyderne har frist til 5. desember med å svare på tilsynet. Nkom vil da gå inn i historikken i saken.
– Hvilket ansvar har Nasjonal kommunikasjonsmyndighet for at det tydeligvis ikke er ført tilsyn med denne svakheten hos Telenor i alle disse årene?
– Det er tilbyderne som er ansvarlig for å ha forsvarlig sikkerhet med nødvendige sikkerhetstiltak for vern av kommunikasjon og data. Nkom har vært tydelig på at en slik sårbarhet er problematisk og at vi forventer at tilbyderne iverksetter nødvendige tiltak, svarer Scheie.
Han bekrefter at den aktuelle sårbarheten omfattes av ekomloven, som Nkom forvalter. Ekomloven gir anledning til å ilegge gebyrer på opptil fem prosent av foretakets årsomsetning ved lovbrudd.
Datatilsynet savner avviksmelding
Hvorvidt avviket også faller inn under GDPR eller personvernlovgivningen, er noe Datatilsynet eventuelt må vurdere.
Telenor har selv erkjent at sårbarheten kan være et brudd på personvernlovene, hvis noen er blitt avlyttet.
– Etter vår oppfatning er dette et avvik som også skal meldes til oss, slik også Telenor sier. Vi har imidlertid ikke mottatt noe avviksmelding i denne saken, opplyser Datatilsynets direktør Bjørn Erik Thon til Digi.no torsdag morgen.
Så lett bryter han seg inn
Thorsheim har brutt seg inn på telefonsvareren til rundt 15 mobilkunder i de tre landene, med samtykke fra de involverte. Han har selv lagd dette filmklippet for å demonstrere hvor enkelt det var. Vi har sladdet «offerets» nummer.
Hacking av mobilsvar
Brudd på bransjenorm
Vi har spurt Nkom om hva som kan gjøres for å unngå forfalskning (spoofing) av telefonnumre i fortsettelsen. I dag er det slik at ingen kan stole på at anropsnummeret er ekte. Det er et globalt bransjeproblem, ifølge Telenor.
– Spoofing er en internasjonal utfordring, som krever løsninger på flere nivåer, påpeker seksjonssjef Scheie i Nkom.
Han viser til at de på nasjonalt nivå har etablert en egen bransjenorm om nummervisning og vern mot manipulerte anrop.
I dokumentet står det at mobiltilbyder «skal, så langt det er teknisk mulig, sperre for anrop hvor anropende sluttbruker ikke har bruksrett til A-nummeret eller hvor A-nummeret ikke lar seg dirigere». A-nummer er telefonnummeret som dukker opp når noen ringer deg.
Forfalskning av «caller ID» er et økende problem, som også gir seg andre utslag. Blant annet den plagsomme og velkjente «Microsoft-svindelen», samt korte anrop der svindlere forsøker å få deg til å ringe tilbake til kostbare numre, en metode kalt «wangiri».
– I år har vi også nedsatt en ekspertgruppe som ser nærmere på hva som kan gjøres for å begrense internasjonal nummersvindel. Gruppen har særlig fokus på spoofing og wangiri. Det er vårt inntrykk at tilbyderne tar dette seriøst og at det jobbes med avbøtende tiltak, forteller Svein Sundfør Scheie.
– Lengre lerret å bleke
Maskinelle anrop eller såkalte robocalls er også i ferd med å bli et utbredt problem.
Telenor sier til Digi.no at det ikke foreligger konkrete planer om å ta i bruk tiltaket STIR/SHAKEN, som er en standard for autentisering av anroper med moderne digitale sertifikater og som amerikanske teletilbydere har begynt å innføre.
Nkom kan imidlertid opplyse at denne standarden har vært diskutert i den norske ekspertgruppen de nevner.
– Holdningen er der at selv om signeringsløsningene er interessante, så er dette er et noe lengre lerret å bleke og det vil kun gjelde for nasjonal trafikk. Spoofing-utfordringene er internasjonale. Per i dag forfølges derfor først tiltak knyttet til anropsanalyser på innkommende internasjonal trafikk og andre tiltak, sier seksjonssjefen.
Ifølge Scheie vil ekspertgruppen ha neste rapportering for Nkom på nyåret. Nkom vil på dette møtet informere gruppen om siste utvikling innen STIR/SHAKEN.
– Vi kan altså ikke utelukke at STIR/SHAKEN eller tilsvarende blir aktuelle i fremtiden, sier han.