sikkerhet
Rapport: Disse klarte seg best mot Lapsus$-angrepene
«Cyber Safety Review Board» har publisert sin andre rapport, og i den har de sett nærmere på hackergruppen Lapsus$ og deres metoder og ofre.
Hackergruppen som kalte seg Lapsus$ stod for det ene spektakulære dataangrepet etter det andre i 2021 og 2022.
Siden har det roet seg betraktelig rundt dem, etter hvert som flere medlemmer ble tatt av ulike myndigheter og avslørt som mindreårige eller svært unge myndige.
Skiller seg fra røkla
Nylig slapp amerikanske Cyber Safety Review Board (CSRB) sin andre rapport noensinne, og i den valgte de å konsentrere seg nettopp om Lapsus$.
Lapsus$ var aktive verden over og brøt seg inn i systemene til store internasjonale selskaper som Microsoft og Nvidia. Deres tidvise bisarre og respektløse oppførsel ga dem stor oppmerksomhet i media, som for eksempel da de forsøkte å presse Nvidia til å fjerne kryptogravings-begrensningen LHR på Nvidia-grafikkort, og kreve at de skulle slippe drivere i åpen kildekode for evig og alltid.
De få gangene Lapsus$ krevde løsepenger, fulgte de sjelden opp, og det kunne virke som de lot seg motivere mer av spenning, oppmerksomhet og ryktebygging, enn av økonomiske motiver eller politikk.
«Det enkle er ofte det beste»
Foruten alder og motivasjon, skilte Lapsus$ seg ut også i angrepsteknikker og -metoder, ifølge rapporten.
De viste seg blant annet gode til å identifisere svake punkter i en organisasjon, og valgte ofte å angripe perifere sårbarheter som kunne åpne for andre muligheter. Slik kunne de arbeide seg gjennom svakheter og nettverk og gradvis nærmere det som var deres egentlige mål.
Teknikkene var som oftest ikke spesielt avanserte eller moderne, heter det i rapporten, men de var til gjengjeld ofte svært effektive.
Gruppen viste seg flinke til å utnytte menneskelig sårbarhet ved hjelp av sosial manipulering. De kunne for eksempel ringe ansatte klokken ett om natten, når de oppringte var trøtte og irritable over å bli vekket eller forstyrret, og deres kritiske evner derfor var redusert i forhold til normalen.
MFA via SMS er ikke bra nok
Rapporten konkluderer med at de mest vanlige formene for flerfaktor-autentisering (MFA) som er i bruk i dag, ikke er effektive nok. Spesielt SMS-basert MFA påpekes i rapporten som sårbar og for lite sikker.
Lapsus$-medlemmene var egentlig ikke spesielt kunnskapsrike hackere, men når de likevel hadde såpass med suksess som de hadde, mener rapporten at det skyldtes delvis at de var svært kreative, og delvis at de tok i bruk slike litt gammeldagse og veletablerte metoder.
Mange av disse metodene var kjent fra hackingens «barndom» og gjort kjent av nylig avdøde Kevin Mitnick, som ble av USAs justisdepartement kalt verdens nr 1 hacker, etter at han på åttitallet blant annet hacket NORAD. Han ble til slutt tatt i 1995, etter at han hacket seg inn i et system tilhørende vitenskapsmannen Tsutomo Shimomura.
De som klarte seg best
Ifølge rapporten var organisasjonene som klarte å motstå Lapsus$-angrepene i stor grad de som hadde veletablerte og gode rutiner for sikkerhet. Spesielt organisasjoner som brukte applikasjons- eller tokenbaserte MFA-metoder, eller som benyttet robuste nettverksinntrengingsdeteksjonssystemer, inkludert rask oppdagelse av mistenkelig kontoaktivitet, var spesielt motstandsdyktige.
Organisasjoner som opprettholdt og fulgte sine allerede etablerte hendelsesresponsprosedyrer, klarte ifølge rapporten å begrense virkningen av angrepene betydelig.
De som klarte seg best, var de organisasjonene som hadde forhåndsetablert kommunikasjonsveier som lot responsteamet kommunisere og planlegge mottiltak gjennom andre kanaler, slik at angriperne ikke kunne avlytte dem og følge med på responsen i sanntid.
Anbefaler bedre MFA
I rapporten anbefaler CSRB ikke overraskende å ta i bruk bedre metoder for MFA, spesifikt de som er i henhold til FIDO2-standarden. Dette kan for eksempel være ulike sikkerhetsnøkler (les vår test her), Apples iCloud Keychain, eller Google Autheticator.
Rapporten konkluderer også med at teleselskapene bør utvikle løsninger for å gjøre såkalt «SIM-swapping» vanskeligere. Dette er en teknikk der en angriper kan snappe opp en autentiserings-SMS, for eksempel ved å stjele, kopiere, eller på annen måte overta kontrollen av offerets SIM-kort.
Behovet for slike tiltak har imidlertid vært kjent i mange år.