sikkerhet

NHH har lenge visst at VPN-tjenesten hadde kritisk sårbarhet – ble likevel ikke oppgradert

– I etterpåklokskapens lys kan vi si at dette fikk en uheldig konsekvens.

Norges Handelshøgskole (NHH) ble onsdag ettermiddag varslet om et alvorlig sikkerhetsbrudd.

Hackere hadde da brutt seg inn i høgskolens VPN-server, som de selv drifter. Løsningen har lenge har vært basert på en utdatert versjon av Pulse Secure med en kjent og kritisk sårbarhet.

Geir Mikalsen er direktør for kommunikasjons og samfunnskontakt ved Norges Handelshøyskole (NHH). Foto: Helge Skodvin
Geir Mikalsen er direktør for kommunikasjons og samfunnskontakt ved Norges Handelshøyskole (NHH).

NHH vedgår nå at de har visst om sikkerhethullet i nærmere et halvt år, uten at de gjorde noe.

Angriperne har kunnet avlytte serveren, for deretter å misbruke høgskolens interne systemer, noe som potensielt kan berøre flere tusen ansatte og studenter.

– Det vi gjorde i går var å stenge VPN-tjenesten umiddelbart. Den skal erstattes av en annen tjeneste. Alle ansatte og studenter er i tillegg bedt om å endre passord. Vi snakker noen tusen brukere, sier Geir Mikalsen, direktør for kommunikasjon ved handelshøgskolen til Digi.no.

Han forteller at det var Uninett Cert som varslet NHH om hendelsen, samt opplysningen om at innloggingsdetaljer til VPN-tjenesten var blitt delt åpent i et russisk hackerforum.

Avlyttet epost

Angriperne har brutt seg videre inn på minst én epostkonto. Slik har de overvåket fellesmeldingen som IT-sjefen sendte ut bredt, inkludert anmodning til alle om å bytte passord. Dette vet vi fordi angriper selv har videresendt mailen, og brukt en NHH-rådgivers epostkonto for å tipse blant annet Digi.no, VG, Dagbladet og Datatilsynet om innbruddet.

– Ved hjelp av brukernavn og passord på VPN-klienten har det vært mulig å komme inn på eposten til en av de ansatte, bekrefter Geir Mikalsen.

Han bedyrer at «alle interne løsninger» nå fungerer som normalt. Det er ifølge direktøren ingen indikasjoner på infeksjon med skadevare, kryptovirus eller annen kompromittering, altså utover selve VPN-serveren – og kontoopplysninger angriperne antakelig har snappet opp via denne.

Høgskolens IT-avdeling foretar nå undersøkelser for å avdekke flere detaljer om datainnbruddet, ifølge Mikalsen.

Kjent i 15 måneder

Teknologinettstedet Zdnet fikk tirsdag bekreftet at innloggingen til rundt 900 ulike Pulse Secure-servere har vært lekket på et russisk hackerforum, og at samtlige av disse VPN-tjenerne hadde en kritisk sårbarhet som ble kjent allerede i april 2019.

Sårbarheten CVE-2019-11510 og en tilhørende sikkerhetsfiks fra utgiveren har vært offentlig kjent i mer enn 15 måneder.

– Hvordan kan NHH ha latt VPN-tjenesten kjøre med et kritisk hull så lenge, uten å installere sikkerhetsoppdateringene?

– Ja, det var besluttet å avvikle den VPN-tjenesten, og derfor ble den ikke oppgradert, sier kommunikasjonsdirektør Mikalsen.

Etterpåklok

På spørsmål om dette ikke er en litt dårlig unnskyldning, vedgår Mikalsen at de blir nødt til å diskutere dette nærmere nå i ettertid.

– I etterpåklokskapens lys kan vi si at dette fikk en uheldig konsekvens, svarer kommunikasjonsdirektøren når vi spør om de tar selvkritikk.

NHH skal ifølge ham ha blitt gjort kjent med sårbarheten i VPN-produktet først i våres.

– Vi ble varslet 26. mars 2020 om at det var et hull. Ser at enkelte skriver at vi har visst om dette i ett år, men det er ikke helt korrekt. Vi ble varslet i mars i år, og bestemte oss for å avvikle tjenesten i 2019, altså før vi ble varslet om dette, sier han.

Det er uvisst når høyskolen hadde planlagt å pensjonere Pulse Secure og går over til ny løsning. Etter gårsdagens nedstengning står de uten en fungerende VPN-tjeneste, men hevder å ha alternative løsninger som kan dekke behovet.

– Akkurat nå står vi uten VPN-tjeneste. Vi har andre tjenester som gjør at de ansatte og studentene får tilgang på interne ressurser. Det er ikke noe problem, mener Mikalsen.

Powered by Labrador CMS