sikkerhet

Overraskende mange IT-angrep utføres fra norske IP-adresser

Én enkelt industrisektor er spesielt utsatt.

ILLUSTRASJONSBILDE: Bildet er fra NorCERTs operasjonssenter i Oslo, som ikke er direkte relatert til saken.
ILLUSTRASJONSBILDE: Bildet er fra NorCERTs operasjonssenter i Oslo, som ikke er direkte relatert til saken.

MÖLNDAL, SVERIGE (digi.no): Norge kom på fjerdeplass i verden blant landene som er kilde for kyberangrep rettet mot EMEA-området (Europa, Midtøsten og Afrika) i 2017. Dette opplyser NTT Secury i forbindelse med en ny utgave av selskapets Global Threat Intelligence Report denne uken.

– Det er ikke nødvendigvis slik at det er norske hackere som utfører disse angrepene, forteller Rob Kraus til digi.no. Han er leder for NTT Securitys Global Threat Intelligence Center USA.

– Angriperen kan sitte hvor som helst, fortsetter han.

For stor tillit til norsk trafikk?

Det er likevel slik at 4 prosent av angrepene NTT Security har registrert mot selskapets kunder i EMEA, kommer fra norske IP-adresser. Dette er likt med en stor nasjon som Tyskland, og rett bak Storbritannia (5 prosent). De største kildene er likevel Kina og USA med henholdsvis 21 og 18 prosent av angrepene i EMEA.

Noen helt konkret forklaring på hvorfor Norge kommer så høyt opp på listen av angrepskildene, kan ikke Kraus gi noen helt konkret forklaring på. Men han har flere mulige teorier.

Den ene er at internettforbindelsene mellom Norge og resten av verden er gode. En annen faktor er at angriperne kanskje ønsker å la angrepene se ut til å stamme fra samme region som der målene befinner seg.

– Mens trafikk fra Russland umiddelbart vil bli sett på som ondsinnet hos mange, gjelder det samme kanskje ikke for trafikk fra Norge, sier Kraus.

De fem største angrepskildene i ulike regioner i 2017. Norge kommer temmelig høyt opp på listen i EMEA-området. Illustrasjon: NTT Security
De fem største angrepskildene i ulike regioner i 2017. Norge kommer temmelig høyt opp på listen i EMEA-området.

Når angrepene kommer fra norske IP-adresser, så skjer de også via norske datamaskiner. Dette kan være datamaskiner som angriperne har fått kontroll over, enten separat eller som en del av et større botnet. Men det kan også være at angriperne leier servere i Norge og bruker disse til angrep.

Rob Kraus i NTT Security. Foto: Harald Brombach
Rob Kraus i NTT Security.

– I noen land er ikke leverandørene så nøye med den kritiske gjennomgangen av kundene, sier Kraus, men understreker at dette ikke nødvendigvis gjelder i Norge.

Utsatt sektor

I rapporten har NTT Security også inndelt angrepene etter sektoren offeret tilhører. 20 prosent av angrepene i EMEA-området er rettet mot finanssektoren, mens en tilsvarende andel er rettet mot det NTT Security omtaler som Business & Professional Services (BPS).

Ifølge Kraus består BPS-sektoren av virksomheter som leverer tjenester til andre virksomheter, for eksempel konsulentselskaper og advokatfirmaer.

18 prosent av angrepene som gjøres innen BPS-sektoren i EMEA-området stammer fra amerikanske IP-adresser, men Norge ligger på andreplass med 10 prosent. Globalt stammer 3 prosent av angrepene i BPS-sektoren fra Norge.

Det er kun innen BPS-sektoren at Norge er blant de fem største angrepskildene.

Angrep mot norske selskaper

Også når man ser på angrepene rettet mot Norge, skiller BPS-sektoren seg ut. Hele 68 prosent av angrepene som NTT Security har registrert her til lands i fjor, er rettet mot nettopp denne sektoren.

– En del av dette er angrep mot leverandører til oljeindustrien, sier Kraus.

Det kan også være tilfeller hvor det kan se ut som at leverandøren angriper kunden, men hvor det egentlig er eksterne angripere som utnytter leverandørens infrastruktur til å få tilgang.

Angrep fordelt på industrisektor i EMEA, Sverige og Norge i 2017. Både Sverige og Norge skiller seg tydelig ut fra de gjennomsnittet i EMEA-området. Illustrasjon: NTT Security
Angrep fordelt på industrisektor i EMEA, Sverige og Norge i 2017. Både Sverige og Norge skiller seg tydelig ut fra de gjennomsnittet i EMEA-området.

På spørsmål om den høye andelen til BPS-sektoren i diagrammet over kan skyldes at NTT Security har spesielt mange kunder innen denne sektoren i Norge, svarer Jon Heimerl, som leder NTT Securitys Threat Intelligence Communication Team, at dette nok kan ha en viss effekt, men ikke så mye som dette.

I diagrammet sammenlignes sektorfordelingen i Norge med den i både EMEA og Sverige. Spesielt i Sverige ser bildet helt annerledes ut, hvor myndighetene er den mest angrepne sektoren.

– For at sikkerhet skal være nyttig, må den være til-gjengelig for alle.

Rob Kraus

Utvider målgruppen

Den nye rapporten til NTT Security er basert på registrering av mer enn 150 millioner forsøk på angrep i fjor mot selskapets mer enn 10 000 kunder globalt. Tidligere utgaver av rapporten har vært ganske tekniske, men i år har selskapet valgt en annen tilnærming.

– For at sikkerhet skal være nyttig, må den være tilgjengelig for alle. Det samme gjelder rapporten, sier Kraus.

Rapporten gir nå et mer overordnet bildet av situasjonen, slik NTT Security ser den.

Les også: Mange tror de er sikret ved å sette en dings inn i nettverket sitt

Dominerer globalt og regionalt

Også globalt er det USA og Kina som er de dominerende angrepskildene. Mange av angrepene på amerikanske virksomheter, 39 prosent, gjøres via amerikanske IP-adresser.

Kraus mener at noe av årsaken til dette er at det finnes mange store, amerikanske selskaper som kun betjener innenlandskunder, og en del av disse velger derfor å blokkere trafikk fra utenlandske IP-adresser. Dermed må angrepene skje fra USA for å lykkes.

Kina er høyt oppe på listen over angrepskildene i alle regioner. Men det er kun i EMEA-regionen at Kina er den største kilden. Det er spesielt industrivirksomheter som merker denne aktiviteten. 67 prosent av angrepene mot denne sektoren stammet fra kinesiske IP-adresser. Spesielt industrien i Tyskland og Storbritannia er utsatt for dette.

Jon Heimerl i NTT Security. Foto: Harald Brombach
Jon Heimerl i NTT Security.

Ifølge Heimerl har Kina kunngjort at landet skal satse tungt på mer effektiv produksjon. Mange av angrepene kan derfor dreie seg om industrispionasje.

Utpressingsvare

Angrep basert på ransomware, eller utpressingsvare, økte enormt i fjor. Globalt var økningen på 350 prosent. Kraus mener vi likevel bare har sett begynnelsen, og at bruken av utpressingsvare fortsatt bare er i barndommen.

Noe av årsaken til dette er at utpressingsvare er temmelig lavthengende frukt. En betydelig andel er villige til å betale, samtidig som at det har blitt vanskeligere å utnytte tradisjonelle sårbarheter.

Globalt sett utgjør utpressingsvare fortsatt bare en liten andel av angrepene. Selv med fjorårets vekst økte andelen bare fra 1 til 7 prosent.

Verre i Europa

EMEA-regionen skiller seg dog ut. Her var utpressingsvare den vanligste skadevaretypen i fjor, med hele 29 prosent.

En viktig årsak til dette er at de virkelig store angrepene har startet i Europa. Først en stund senere har de blitt forsøkt spredt til andre deler av verden, men på dette tidspunktet hadde mange av de ikke-europeiske virksomhetene allerede kunnet forberede seg på hva som ville komme.

Til tross for den store økningen angrep basert på utpressingsvare, har det vært en betydelig nedgang hos NTT Securitys kunder når det gjelder hvor mange som trenger hjelp til å rydde opp etter slike angrep.

Bedre forberedt

Mens resultatet av utpressingsvare var den viktigste enkeltårsaken til NTT Securitys hendelsesengasjement hos kunder i 2016 vokste med 22 prosent, var andelen redusert til 5 prosent i fjor.

– Vi ser nå at flere er forberedt på utpressingsvare og heller tar en halv dag offline for å komme seg på beina igjen, framfor å betale, forteller Kraus.

Vi spør ofte kundene om de har en bitcoin-konto.

Kai Grunwitz

Mangler bitcoin

Mange velger likevel å betale. Men også dette krever ofte forberedelser. For som oftest gjøres betalingen ved hjelp av bitcoin.

– Vi spør ofte kundene om de har en bitcoin-konto. Slik betaling kan være tidskritisk. Men få har dette, forteller Kai Grunwitz til digi.no. Han er EMEA-sjef for NTT Security.

NTT Security har gjort tester med både noen av de mest erfarne og noen av de minst erfarne teknikerne til selskapet. Men de mest erfarne i noen tilfeller bare brukte minutter på å skaffe bitcoin, kunne det ta flere dager før noen av de minst erfarne greide det. Innen da kan tidsfristen for å kjøpe tilgang til krypteringsnøkkelen ha løpt ut.

EMEA-sjef for NTT Security, Kai Grunwitz. Foto: Harald Brombach
EMEA-sjef for NTT Security, Kai Grunwitz.

Underbemannet helse

En sektor som har lidd ekstra mye som følge av utpressingsvare, er helse.

– Helsesektoren har mer begrensede ressurser til å håndtere kybersikkerhetshendelser enn mange av de andre sektorene. De har flinke folk, men har ikke nok av dem. De er underbemannede, forteller Grunwitz.

– Helsesektoren bruker ofte gamle systemer som ikke kan patches. Sykehus prioriterer «safety» framfor «security» og er derfor enkle mål, fortsetter Grunwitz.

Patching av sårbarheter derfor føre til at utstyret på sertifiseres på nytt før det kan tas i bruk.

Forskjellen på «safety» og «security» er ikke alltid like klar. Roar Thon hos Nasjonal sikkerhetsmyndighet kom nylig med følgende korte definisjon på Twitter:.

Min korteste forklaring på forskjellen på Safety og Security... Når du holder deg fast i rekkverket for å unngå å falle, er det Safety. Når du holder deg fast i rekkverket for å unngå at noen stjeler det... da er det Security

Roar Thon

I eksempelet til Grunwitz handler er det derimot snakk om at sykehusene er mer opptatt av at bruk av utstyret ikke skal gjøre skade («safety»), framfor at uvedkommende skal kunne skade utstyret («security»).

En løsning som ofte brukes, er fysisk atskillelse mellom systemene, ofte kalt «air gap».

– Men det er ikke alltid at den atskillelsen som mange tror finnes, faktisk er der, advarer Kraus.

Atskilt bare med brannmur: Advarer mot wifi på fly

Powered by Labrador CMS