sikkerhet
Sikkerhetsekspert kan spore andres barn: – Det viser hvor personlig det kan bli
Den australske sikkerhetsforskeren Troy Hunt forklarer hva som er galt med passord. Og snakker om farlige IoT-løsninger som gjør det motsatte av det de selges som.
– Hackere ser egentlig ikke ut som dem du ser på sjangerbilder: En skummel person i hettegenser foran en bærbar datamaskin i et mørkt rom.
Slik starter sikkerhetsforsker Troy Hunt, som er kjent for tjenesten Have I Been Pwned, sin presentasjon på Goto Cph-konferansen.
Han er også litt av en showmann, som i andre sammenhenger tar over 200.000 kroner for en konferansepresentasjon, og denne oktoberdagen er han på en videolink fra Australia til Nordhavn i København. Hva Goto Cph betalte for innlegget, hvis noe, er ikke kjent.
Men hackere ser altså ikke ut helt som det du tror du kjenner fra mediene, sier Hunt, og som eksempel nevner han en 17 år gammel tenåring med et helt ordinært utseende som sto bak en enorm lekkasje i Storbritannia.
For ikke så lenge siden ble Hunt kontaktet av en anonym hacker. Det var en som skannet gjennom IP-numre på nettet. Her fant hackeren en sikkerhetskopi av en database, uten kryptering. Inne i databasen var det informasjon om blodprøver fra en blodbank som Hunt selv hadde donert til under koronakrisen.
«Kanskje er jeg selv i databasen», skrev han til hackeren. Som kvitterte med Hunts opplysninger derfra.
Hunt hadde fylt ut et papirskjema der noen av spørsmålene var av svært sensitiv karakter, for eksempel spørsmål om blodgiveren hadde hatt utrygg sex i løpet av et gitt tidsrom.
Og nå var informasjonen der ute, tilgjengelig for alle, i en databasedump på nettet. Uten passordbeskyttelse.
– Passord er tull
Så blodgiverdatabasen kunne godt ha brukt et passord. Men ut over det er passord i bunn og grunn elendige greier, sier Hunt til publikum fra sin plassering på Australias Gold Coast, der det nå har blitt svart på videolenken.
I gode gamle dager, det vil i denne sammenhengen si for snart 60 år siden, da det første passordet kom til verden, var det et fysisk lag rundt datamaskinen – nøkler og dører – som beskyttet tilgangen, i tillegg til tekststrengen.
Derfor var heller ikke passord så hemmelige. Troy Hunt viser et videoklipp fra 1980-tallet fra beredskapstjenesten på Hawaii, som ufrivillig viser fram passordet til nødsystemet sitt på TV i beste sendetid – det er skrevet med markør på en gul lapp som er festet på en skjerm, og alle TV-seerne kan se det.
På 2000-tallet fikk vi masse passord via nettet, og også regler for hvordan de skal være, slik at de ikke er for lette å knekke. Men menneskelig atferd kan tolkes. De fleste setter nummer 1 etter passordet, og når det utløper, blir det 2, 3 og så videre.
Hunts råd er å bare endre passord når det er mistanke om en lekkasje.
Dårlig sikkerhet, åpne apper og IoT
I den virkelig dårlige enden viser Hunt et eksempel fra en elbil med funksjoner som kan styres med en mobilapp – som å skru på varmen i god tid før reisen en kald hverdag om vinteren.
Her er ikke app-nøkkelen til bilen veldig hemmelig, men rett og slett trykket på et klistremerke som sitter synlig i bilens frontrute. En del av koden er bilens registreringsnummer.
Hunt tok en nærmere titt på appen. Det viste seg at dersom du endrer nummeret på slutten av nøkkelen, som er et fortløpende serienummer, får du tak i en annen persons bil på serveren. API-et returnerer også informasjon og lekker personopplysninger. Og gjør det mulig å fikle med andre bilers klimaanlegg.
Produsenten Nissan ønsket ikke å samarbeide med Hunt, så etter en stund skrev han et blogginnlegg om saken.
Det viste seg også at Nissan hadde kopiert kode fra Stack Overflow inn i appen.
Appen ble tatt av markedet – og bileiere ble sinte.
– Takket være en publikasjon av en ganske dum forsker – Troy Hunt – kan ingen lenger bruke funksjonaliteten, skrev en bitter eier i et forum.
Farlig IoT kan spore andres barn
Et annet nylig eksempel på dårlig IT-design, med skumlere undertoner, kommer fra barnerommet i Hunts eget hjem.
I Australia kan du få kjøpt et billig armbåndsur for barn, som med SIM-kort kan spore brukeren, som du kan se på bildet høyere opp i denne artikkelen. Da kan foreldrene se hvor barna er. Det er i hvert fall det som er lovet.
Klokken er stor, billig og stygg. Hunt tok en nærmere titt på den tilknyttede appen, hvis API-kall inneholder en FamilyIdentifier-parameter – et heltall – i kallet til serveren. Det er ingen autentisering i API-kallet til serveren.
Hunt leser appens dialog med serveren ved hjelp av en man-in-the-middle-teknikk, der appen uforvarende snakker med sin egen HTTPS proxy-server, satt opp med et hjemmelaget og forfalsket sertifikat, via hjemmets Wifi-nettverk. Det gir mange advarende sikkerhetsdialoger på telefonen, men kan gjøres.
Det blir imidlertid mer og mer vanlig at apper hardkoder offentlige nøkkelsertifikater og IP-numre på serverne i den andre enden, og da blir det tross alt vanskeligere å bruke teknikken, sier han.
Siden FamilyIdentifier-parameteren bare er et kontinuerlig heltall, ikke en kryptografisk nøkkel som er vanskelig å gjette, kan du endre parameteren i en forespørsel til serveren via HTTPS-proxyen. Da returneres andre brukere – andres barn – og deres posisjon.
Du kan også fritt endre posisjonen, slik at foreldrene ser en fiktiv posisjon på appens kart, med de mulighetene det gir for kriminelle.
Men det blir verre – og mer ubehagelig.
Klokken inneholder også et enveis telefonanlegg, og ved å manipulere samtalen kan andre enn foreldrene ringe barnets klokke og snakke med barnet.
– Det viser hvor personlig det kan bli når du ikke har den nødvendige sikkerheten, sier Hunt.
Selskapet bak den tvilsomme IoT-klokken forsto ikke hvor alvorlig sikkerhetsproblemet var.
– Vi ber media om å forstå at dette bare er noen hackere som prøver å skape seg et navn, heter det i en pressemelding.
Slike selskaper vil forsøke å fremstille sikkerhetspersonell i et dårlig lys i pressen, sier Hunt.
– Det viser problemene med å publisere sikkerhetshull på en forsvarlig måte, avslutter han.
I Norge har Forbrukerrådet i årevis advart mot elendig sikkerhet i smartklokker for barn. Og i august kunne Digi fortelle om en sårbarhet i Xploras barneklokker (krever abo). Feilen er funnet og utbedret.
Denne artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.