sikkerhet
Ny angrepsmetode bekymrer NSM: – Vi legger til grunn at andre har tilsvarende kapasitet
Nasjonal sikkerhetsmyndighet advarer om såkalte «living-off-the-land»-teknikker som lar angripere bevege seg ubemerket i kritiske systemer.
Amerikanske myndigheter delte i 2024 at kinesiske, statssponsede aktører hadde tatt seg inn i datasystemene til kritisk infrastruktur i sektorer som energi, transport og vannforsyning.
Aktøren Volt Typhoon skal ha klart å opprettholde tilgang til et nettverk over minst fem år ved å bruke såkalte living-off-the-land-teknikker. Teknikkene bruker programvarer og funksjoner allerede tilgjengelig på systemet for å gjennomføre ondsinnede handlinger.
Nå advarer også norske myndigheter om teknikkene, når Nasjonal sikkerhetsmyndighet (NSM) trekker frem nettopp living-off-the-land i sin årlige risikovurdering, som ble lagt frem onsdag.
– Det har blitt mer oppmerksomhet rundt «living-off-the-land», som er vanskelig å oppdage, siden du bruker de verktøyene du har som systemadministrator i infrastrukturen. Det er en ny teknikk som man ser har hatt store konsekvenser, sier Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter i NSM, til Digi.
– Vi legger til grunn at andre avanserte trusselaktører har tilsvarende kapasitet, sier han.
– De bruker de verktøyene som datasystemene har innebygd, til å gjennomføre og holde på fotfestet. Det gjør det veldig vanskelig å oppdage aktiviteten, for det er tilsynelatende legitim trafikk, sier han.
Trusselaktørene kan derfor oppholde seg i nettverkene over tid. Teknikkene er sofistikerte og krever betydelig kompetanse, ifølge NSM.
At de har hatt fotfeste i nettverk i ganske lang tid, viser kapasiteten de mest avanserte aktørene har, sier Gundersen.
Angripere bruker teknikkene til å sanke inn verktøy på målets systemer, skriver NSM, slik som komponenter i operativsystem eller installerte programvarer.
I posisjon for sabotasje mot kritisk infrastruktur
Amerikanske myndigheter advarte om at aktørene forsøkte å posisjonere seg i systemene for å kunne angripe på et senere tidspunkt, for eksempel i tilfelle konflikt med USA.
– Er angrep med living-off-the-land-teknikker noe du tenker allerede kan være iverksatt også i Norge?
– Det er selvfølgelig en bekymring at avanserte trusselaktører kan ha fotfeste i kritisk infrastruktur, særlig i lys av PSTs vurdering av sabotasjetrusselen, svarer Gundersen.
Tilganger til kritisk infrastruktur kan i sin tur benyttes til å utføre sabotasjeaksjoner som PST nå mener er sannsynlig, påpeker han.
– Bekymringen er hvis du har forhåndsposisjonert deg i kritisk infrastruktur for å kunne utøve en effekt når det blir formålstjenlig.
– Vil trolig komme sabotasjeforsøk
Det er registrert 40 planlagte og gjennomførte sabotasjeaksjoner fra Russland i Europa i 2024, ifølge de hemmelige tjenestene, som nå mener Norge trolig vil bli utsatt for sabotasjeforsøk og enda mer etterretning fra Russland og Kina.
– Vi kan ikke forvente at det kommer flere varsler før en eventuell hendelse skjer. Så det betyr at vi må ha mer fokus på de forebyggende og gjenopprettende tiltakene vi kan implementere og ikke vente på at nok en trusselvurdering skal gi oss fasiten på hva vi trenger å gjøre.
– I cyberdomenet kan en sabotasjeaksjon være hendelser med konsekvenser for integritet eller tilgjengelighet. Løsepengevirus kan for eksempel benyttes til å gjennomføre digital sabotasje, sier Gundersen.
– Noen av dem har vært fysiske, og noen av dem har vært digitale. Det kan ta alle former, så vi må beskytte de verdiene vi har, enten de er digitale eller fysiske. Hvis du ønsker å sette kraftleveranser ut av spill, kan du gjøre det med både digitale og fysiske virkemidler, eller en kombinasjon av disse. Så jobben vår er å gjøre tiltak både forebyggende og å øke evne til gjenoppretting i begge tilfeller.
Flere angrepsflater og kunstig intelligens
Nasjonal sikkerhetsmyndighet (NSM) har listet opp flere temaer i årets risikorapport som har vokst frem siden i fjor.
Det er blant annet en økende sikkerhetsrisiko forbundet med at samfunnet blir stadig mer avhengig av satellittbaserte tjenester, enten det er kommunikasjon eller posisjon, navigasjon og tid, trekker NSM frem.
– Det er krav til stor nøyaktighet i mange av disse tjenestene, og de er avhengige av helt presis tid. Mister man det, så kan det påvirke mye, utdyper Gundersen.
Norge er også i ferd med å bli en viktig aktør når det kommer til rominfrastruktur. Det vil bli enda en angrepsflate, samtidig som det utgjør nye verdier, legger han til.
Det at kunstig intelligens har blitt veldig tilgjengelig de siste årene, senker terskelen for å gjennomføre cyberoperasjoner. Det kan være med på å øke kompetansen og kapasiteten hos en del trusselaktører som ikke nødvendigvis har høy kompetanse fra før, forteller Gundersen.
– Du får god hjelp til å kode gjennom KI-verktøy, og du kan bruke det til å masseprodusere phishing og automatisere cyberoperasjoner.
– Hvis man skal installere KI-modellene hos seg selv, er det også en bekymring knyttet til veldig kompleks kildekode i disse modellene, og man må være klar over at dette kan introdusere nye sårbarhetsflater i infrastrukturen, legger han til.
Sårbarheter i mobile enheter er stadig en bekymring, ifølge NSM, fordi mer og mer virksomhetsinformasjon er tilgjengelig over enheter som også brukes til veldig mye privat. Dette gjør avdekking og håndtering av angrep mot mobile enheter mer komplekst.