Trønderen Theis Maker (28) har utviklet en helt spesiell dings.

Med enkle kommandoer kan den finne og hacke PC-en din og alle slags enheter som måtte være i nærheten.

sikkerhet

Satser alt på «hacker-dings» fra kjøkkenbordet i Oslo

«Hack the camera», skriver trønderen Theis Maker (28) på mobilskjermen. Noen sekunder senere ruller en direktesendt videostrøm over displayet.

Kommandoene er like enkle som de er skremmende: Ved å skrive «bruteforce everything», forsøker maskinen automatisk å hacke seg inn på alle tilgjengelige enheter i nettverket.

Digi er på besøk i en toromsleilighet i Ekebergskrenten som minner lite om et tradisjonelt gründerkontor. Esker med KI-moduler fra Nvidia tårner seg opp side om side med spesialiserte nettverkskort og antenner – et tydelig tegn på et prosjekt som har tatt over tilværelsen.

Her foregår både utvikling, programmering og montering i egen regi. Resultatet er en cyberenhet som ved første øyekast ligner en liten hjemmeruter, men som er designet for å kartlegge og angripe digitale nettverk.

Den selvlærte oppfinneren har valgt bort tryggheten i en suksessfull startup for å satse alt på et produkt som balanserer på kanten av det kontroversielle.

Nvidia Jetson Orin Nano: Dette er «hjernen» i systemet, en kraftig KI-modul beskrevet som en «superdatamaskin» i miniatyr. Den brukes primært til å kjøre store språkmodeller (LLM) lokalt på enheten, samt potensielt datasyn-modeller i fremtiden.

Fotografens kamera av typen Sony A1 dukket plutselig opp med kodenavn ILCE-1 i kartleggingen. Heldigvis for oss uten kjente sårbarheter.

Enheten kartlegger nettverket ved å «fingeravtrykke» alt utstyr i nærheten. I bakgrunnen kjøres verktøy som Nmap og Arpscan for å identifisere enhetene og tjenestene deres. Systemet styres i dag via nettleseren, men Maker planlegger både egne apper og løsninger for fjernstyring.

Et tastetrykk som endrer alt: «Launch evil twin attack» iverksetter en sofistikert operasjon som i praksis kaprer brukernes tillit. Ved å maskere seg som et legitimt nettverk, kan qEY-0 usynlig overta kontrollen over informasjonsflyten til alle som kobler seg på.

Fra smartladere til cybersikkerhet

Theis Maker er ikke et ubeskrevet blad i norsk gründerverden, han var medgründer av Trondheim-selskapet Enua, kjent for sin flyttbare elbillader. Han er fortsatt aksjonær i ladeoppstarten, men nå er fokuset flyttet til Disqnect AS og hackerverktøyet qEY-0 (uttales «Key Zero»).

– Jeg har syslet med dette helt siden 2018, forteller Theis Maker mens han demonstrerer den kompakte cyberenheten for Digi i sin egen stue.

Veien frem til i dag har krevd dristige valg. For å finansiere utviklingen solgte han både bil og leilighet i Trondheim. Nå fungerer soverommet i Oslo som produksjonslinje.

Vil forenkle hacking

Produktet qEY-0 er en fysisk enhet for penetrasjonstesting, inspirert av spillverdenens fremstilling av hacking i titler som Deus Ex og Watch Dogs.

Ved hjelp av innebygde språkmodeller og kraftig maskinvare med lokal kjøring kan brukeren utføre avanserte sikkerhetstester og angrepskjeder med svært enkle tekstkommandoer.

Maker, som er selvlært innen koding og sikkerhet, vil rive ned terskelen for å forstå digitale sårbarheter. Under demonstrasjonen for Digi skanner han det lokale nettverket og kartlegger alt fra rutere og printere til bærbare PC-er og kameraovervåkning.

Hacker kamera med få tastetrykk Video: Eirik Helland Urke

Enheten har støtte for trådløse WiFi-nettverk og Bluetooth, men også kablede nettverk via egen fysisk nettverksport.

Etter en kjapp rekognisering får man opp valg, actions, der man kan granske eller angripe objektene i et visuelt grensesnitt.

Å utføre slike operasjoner krever vanligvis dyp teknisk innsikt og kjennskap til alt fra sårbarheter og exploits til spesialisert verktøy, typisk kjørt via kommandolinjer som Bash i Linux.

– Målet er å gjøre cybersikkerhet tilgjengelig for flere enn bare ekspertene. Du skal kunne lære å bruke dette på fem minutter, forklarer han.

28-åringen sier han bevisst har fjernet kompliserende lag for å gjøre verktøyet intuitivt. Verktøy som dette er nødvendige i en tid der digitale angrep blir stadig mer avanserte, mener han.

Selv om teknologien forenkler hacking, understreker selskapet at produktet kun er ment for lovlig bruk. Brukervilkårene forbyr eksplisitt uautorisert tilgang, trakassering og testing på systemer man ikke eier eller har skriftlig tillatelse til å angripe.

Møter skepsis: – Tvinger frem bedre sikkerhet

Maker er forberedt på at et «plug-and-play»-verktøy for hacking vekker reaksjoner. Han har møtt skepsis fra miljøer som frykter misbruk, men står støtt i valget. Han argumenterer for at angrep ofte er det beste forsvaret.

– Ved å tilgjengeliggjøre disse verktøyene tvinger vi frem bedre sikkerhetsløsninger hos produsentene. Selv store selskaper har blitt tvunget til å tette sikkerhetshull etter at lignende verktøy har truffet markedet.

Foreløpig er prosjektet i en tidlig og utsolgt alfa-fase. Rundt 20 enheter er solgt til entusiaster verden over for nærmere 10 000 norske kroner stykket. Maker bruker dagene på å håndtere tilbakemeldinger og finjustere koden.

Enhetene monteres her på «laben» forteller Theis Maker i Disqnect AS. Foto: Eirik Helland Urke
Enhetene monteres her på «laben» forteller Theis Maker i Disqnect AS.

Drevet av Nvidias KI-hjerne

Der den allerede kjente (og omstridte) Flipper Zero fungerer som en «sveitsisk lommekniv» for manipulering av radiosignaler, er qEY-0 rettet mot dypere IT-infrastruktur. Enheten styres trådløst via mobilen og mangler egen skjerm.

Hjernen i systemet er en Nvidia Jetson Orin Nano. Denne KI-modulen gir enheten «agentiske» funksjoner, som betyr at den kan utføre komplekse, kjedede operasjoner basert på enkle kommandoer. Maskinvaren har en oppgitt ytelse på 67 TOPS, som gjør den i stand til å kjøre avanserte språkmodeller lokalt.

Enheten benytter nettverkskort fra Alfa Network, integrert direkte i chassiset. Dette kortet støtter avanserte funksjoner som «monitor mode» og «packet injection», som er nødvendige for å lytte på og manipulere nettverkstrafikk. To eksterne antennepar gir enheten nødvendig rekkevidde og mulighet til å håndtere ulike protokoller.

Automatiserer det kompliserte

Gjennom mobilen kan brukeren identifisere og visualisere mange slags objekter i et nettverk og starte prosesser som tidligere krevde dyp teknisk innsikt. Det inkluderer blant annet:

  • Sårbarhetsskanning: Sjekker automatisk etter åpne porter og kjente sårbarheter (CVE-er).
  • Automatisert utnyttelse: Leverer ferdig angrepskode (exploits) mot tjenester via ulike protokoller, som Telnet eller SSH med få tastetrykk.
  • Parallelle operasjoner: Kan kjøre mange verktøy samtidig, for eksempel «brute force»-angrep for å knekke passord.
  • Evil Twin: Kan sette opp falske trådløse nettverk for å fange opp trafikk eller innloggingsdetaljer.

Noe av angrepskoden som utnytter kjente sårbarheter forteller Theis at han har skrevet og programmert selv. Andre deler er hentet fra åpne kataloger som velkjente Metasploit.

– Vi porterer angrep inn fra flere steder. Blant annet har jeg laget en del egne utnyttelser i programmeringsspråket Rust og verktøyet pcap. Det er en «low level»-pakkeløsning som gir oss et ytelsesløft sammenlignet med verktøy skrevet i Python, forklarer Maker.

Han har bygget programvaren modulært for å sikre enkel oppdatering av både maskinvare og angrepsmetoder. Digi spør om kundene vil få anledning til å legge inn egne, mer skreddersydde angrep.

– Vi kommer i hovedsak til å levere ferdige pakker med angrepskode. Hele poenget er at vi har en ferdig «oppskrift» som du plugger inn, slik at sårbarhetene dukker opp direkte i grensesnittet.

Spørsmålet om tillit: – Våge å tenke nytt

Digi har vært i dialog med en ekspert på cybersikkerhet, som ga uttrykk for dyp skepsis mot å bruke et slikt verktøy i produksjonsmiljø ute hos kommersielle kunder. Frykten er at et lukket og ukjent produkt kan forårsake utilsiktet skade på kritiske systemer.

– Hvordan kan en sikkerhetsekspert stole på at produktet ditt ikke forvolder utilsiktet skade?

– Jeg vil aldri si til en profesjonell penetrasjonstester i dag at de skal kaste alt annet og stole blindt på dette. Vi er i en tidlig fase, og man har ingen hundre prosent garanti ennå, svarer Maker ærlig.

Disqnect jobber nå tett med de første brukerne for å bygge rammene som kreves i profesjonell sammenheng.

– Vi utvikler dette i samarbeid med eksperter for å finne ut hvilke krav som må ligge i bunn, for eksempel hvordan vi kan begrense angrep til spesifikke IP-adresser. Vi trenger ekte tilbakemeldinger for å gjøre verktøyet trygt i felt.

Maker mener bransjen må våge å utfordre etablerte metoder.

– Jeg får ofte to reaksjoner: Enten er folk ekstremt skeptiske og mener dette bare er tull, eller så ser de at dette er en helt ny måte å jobbe på. Man må starte et sted for å kunne bygge et troverdig produkt til slutt.

Beta-lansering og veien videre

Etter en planlagt betatest med 50 nye enheter om et halvt års tid, er målet å transformere qEY-0 til en skalerbar plattform. Theis Maker har ambisjoner som strekker seg langt forbi kartlegging av nettverk. Han spår et fundamentalt skifte i hvordan vi ser på fysisk og digital sikkerhet.

– Jeg kan garantere at om ti år, så kommer Securitas ikke bare for å sjekke om døra er låst. De kommer for å sjekke om nettverkene dine er trygge. Det kommer til å bli ansett som like alvorlig at noen bryter seg inn på nettet ditt som gjennom inngangsdøra, hevder Maker.

For å komme dit, planlegger han utvidelser som kan sikre alt fra kritisk infrastruktur til transportmidler.

– På sikt er tanken å tilby enterprise-løsninger som kan fjernstyres. Vi ser for oss en fremtid der Disqnect leverer løsninger for alt fra kommuner til droner og biler.

Selv om Disqnect foreløpig er et «one-man show» finansiert av egne sparepenger, er han åpen for å hente inn investorer og partnere i løpet av det neste året. Men han har ikke dårlig tid. Selv om forbildet Flipper Zero har solgt over en halv million enheter, er ikke Makers primære mål å dundre ut flest mulig bokser raskest mulig.

– Målet mitt er å lage de beste verktøyene som folk faktisk trenger, og som de liker å bruke over lang tid.

Enn så lenge foregår produksjonen manuelt, én enhet av gangen. Veien fra de stablede eskene i en Obos-leilighet til et globalt gjennombrudd er lang, men for gründeren finnes det ingen plan B.

Powered by Labrador CMS