sikkerhet

Moss kommune hacket. Alle politikerne ble sperret ute

Passord på avveie og datainnbrudd, blant annet fra Kina. Kommunen vet ikke hva som har skjedd.

Alle politikerne i Moss kommune ble låst ute av systemene etter et datainnbrudd. Dårlige passordrutiner og manglende tofaktor-autentisering kan være medvirkende faktorer, men kommunen vet faktisk ikke med sikkerhet hva som har skjedd.
Alle politikerne i Moss kommune ble låst ute av systemene etter et datainnbrudd. Dårlige passordrutiner og manglende tofaktor-autentisering kan være medvirkende faktorer, men kommunen vet faktisk ikke med sikkerhet hva som har skjedd.

Datainnbruddet ble oppdaget onsdag 5. april 2017. Interne sikkerhetsverktøy i Moss kommune slo da alarm om en rekke påloggingsforsøk fra land utenfor EU, blant annet fra Kina og andre steder i verden.

Passordene til flere lokalpolitikere er kommet på avveie. Dette er kommunens foreløpige, og nokså lite presise konklusjon.

Først ble to politikere rammet. Dette fremgår av en avviksmelding digi.no har skaffet til veie, der kommunen informerer Datatilsynet om hva som har skjedd.

Politikerne måtte endre passordene sine. Avviket ble så lukket og en normaltilstand gjenopprettet, heter det.

Men de mistenkelige utenlandske påloggingene var ikke over med dette.

Sperret ute

Fredag to dager senere blir det oppdaget ytterligere påloggingsforsøk.

Også denne gang kommer trafikken blant annet fra Kina, og er rettet mot hele 42 av kommunens folkevalgte.

«Alle politikerne i Moss kommune ble sperret fra våre systemer og alle måtte ta kontakt med helpdesk for å få nye personlige passord med utløpsdato. Det ble avdekket at mange av disse brukerne hadde blitt opprettet med samme passord og i tillegg uten utløpsdato.» står det i avviksmeldingen.

Terje Jensen er sikkerhetsansvarlig i Moss kommune. Han medgir at datasikkerheten må styrkes. Arkivfoto. Foto: Harald Brombach
Terje Jensen er sikkerhetsansvarlig i Moss kommune. Han medgir at datasikkerheten må styrkes. Arkivfoto.

Det var et internt sikringstiltak å sperre brukerne ute, etter det digi.no får opplyst.

– Moss kommune oppdaget 7. april 2017 at uvedkommende hadde logget seg inn på 42 epostkontoer tilhørende politikere i Moss. Innloggingene var foretatt fra Kina og enkelte andre steder i verden. Det betyr at uvedkommende har hatt tilgang og innsyn i disse epostkontoene og at brukeren var blitt kompromittert, utdyper kommunens sikkerhetsansvarlig, Terje Jensen i en epost til digi.no.

Urovekkende nok vet ikke Moss kommune hvordan uvedkommende har klart å bryte seg inn på de mange titalls epostkontoene, eller hvordan passordene er kommet på avveie.

Uklart om innhold er på avveie

Så langt kommunen kan se er det kun eposten som er berørt, ingen andre systemer.

– Har dere oversikt over hva angriperne har fått tak i av innhold?

– Det vi med sikkerhet kan si er at uvedkommende har fått logget seg på de nevnte epostkontoene. Vi kan ikke si noe om hvorvidt noen mennesker har fått kjennskap til innholdet i epostene da innloggingen kan være gjort av en maskin. Vi har ingen indikasjoner på at noen har fått tilgang til informasjon som ligger i andre systemer, sier Jensen.

Han understreker at angrepet ble oppdaget i løpet av kort tid og at tilgang til de kompromitterte kontoene ble sperret umiddelbart. De har ikke sett tegn til at noen har sendt falske epost eller på annet vis misbrukt kontoene, utover det å ha skaffet seg tilgang.

Rotårsaken er noe de fortsatt søker å finne, halvannen måned etterpå. Samtlige 42 kompromitterte epostkontoer skal være av typen webklienten til Microsoft Office 365, også kjent som Outlook Web Access (OWA).

Mange hadde samme passord

– Hvor alvorlig ser dere på disse hendelsene?

Moss kommune har stort fokus på datasikkerhet

– Moss kommune har stort fokus på datasikkerhet. Alle trusler mot våre datasystemer blir sett på som alvorlige og vi jobber systematisk for å redusere risiko for at hendelser oppstår. I tillegg har vi gode systemer og rutiner for å redusere negative konsekvenser når en hendelse først har oppstått, svarer Jensen.

I avviksmeldingen til Datatilsynet nevner Jensen en svikt i egne rutiner. Det ble avdekket at mange av brukerne hadde blitt opprettet med samme passord, og i tillegg uten utløpsdato for brukerkontoene.

– Dette er svikt i våre egne rutiner. Rutinen sier at brukerne skal ha personlige passord som må byttes hver 60 dag. Noen har laget seg personlige passord. Men vi ser innlogginger fra både de med «felles» passord og personlige passord.

Det er delte meninger om krav til hyppig passordbytte er så lurt. En norsk sikkerhetsekspert har tidligere advart mot dette.

Mer om det: – Å bytte passord i faste sykluser gir ikke mening

Manglet to-faktor

En mulig medvirkende årsak til at angriperne lykkes med å bryte seg inn er også at Moss kommune mangler fler-faktor autentisering til Microsoft Exchange fra eksterne nett, blir det opplyst i avviksmeldingen.

– Vi ser at fokuset på datasikkerhet blant brukere av våre systemer må styrkes. I tillegg burde vi ha installert to-faktor pålogging for alle epostkontoer i Moss kommune (OWA-kontoer), utdyper sikkerhetsansvarlig Terje Jensen til digi.no.

Selv kategoriserer de hendelsen som «uautorisert utlevering». Fordi det er fare for at personopplysninger er hentet ut av uvedkommende, så måtte Datatilsynet bli informert om avviket. Forholdet er også meldt inn til Nasjonal sikkerhetsmyndighet (NSM).

I tillegg vurderer kommunen nå å gå til politianmeldelse, opplyser Jensen.

NSM: – Kan ha blitt rammet av OWA-phishing

NSMs overvåkingssentral for digitale angrep mot infrastruktur i Norge, NorCert, har observert denne typen angrep siden 2014, men trenden har vært økende det siste året.

Det opplyser Håkon Bergsjø som leder NSM NorCert i en epost til digi.no. Han kan bekrefte at NSM har bistått Moss kommune i saken, men heller ikke de kan bekrefte hvordan angriper først fikk tak i passordene.

– En teori om hva som potensielt har skjedd er at Moss kommune ble rammet av en form for OWA-phishing. Dette er en angrepsmetode der angriperen sender en rekke eposter til en organisasjon. Disse epostene inneholder en melding om at brukerens epostkonto er full og at dette kan løses ved at brukeren klikker på en URL. URL-en peker til en nettside, som er kamuflert som epostportalen til organisasjonen, og brukernavn og passord som blir tastet inn kan stjeles.

– Vær årvåken

Slike angrep kan være svært overbevisende, advarer han. NorCERT har observert at angripere har skrevet OWA-phising eposter på norsk og epostportalen er helt identisk med den som organisasjonen benytter.

– Anbefalte metoder for å beskytte seg mot slike angrep er de samme rådene som gjelder ved vanlig phishing. Vær kritisk til hva som står i eposten, vær kjent med IT-rutinene til din organisasjon. Hvis man vet at man må kontakte IT-administrator for å endre et passord, så bør man være på vakt hvis det er avvik fra denne prosedyren, og IT bør kontaktes. IT-avdelingen bør også ha et selvstendig ansvar for å publisere rutinene og sørge for at disse er lest og forstått, skriver Håkon Bergsjø i NSM.

Han legger til at tiltakene Moss kommune iverksatte etter denne hendelsen ble oppdaget både var «effektive og fornuftige».

NorCERT ønsker igjen å presisere at OWA-phising kun er en teori om hvordan passordene kom på avveie, men denne metodikken samsvarer med hvordan trusselbildet er for øyeblikket.

Det er bare noen måneder siden digi.no skrev at Moss tingrett er hacket. Den hendelsen var en ikke-relatert svindelsak, der noen kapret domstolens telefonsentral for så å ringe til dyre utenlandsnumre.

Powered by Labrador CMS