sikkerhet
Slik forhindret Cloudflare at angriperne fikk tilgang, selv om ansatte bet på phishing-forsøket
Angriperne fulgte med i sanntid og snappet opp innloggingsinformasjon fortløpende. Likevel fikk de ikke tilgang.
Cloudflare har nesten 2500 ansatte, og uansett hvor oppdatert de er på IT-sikkerhet, skal det ikke mye til før katastrofen er et faktum. Da noen nylig fikk fatt i ansattes private telefonnumre og brukte dem til et phishing-angrep, var det tre ansatte som bet på.
Likevel klarte Cloudflare å unngå katastrofen.
Dette er det som skjedde
Det er ukjent hvordan angriperne klarte å skaffe seg privatnumrene til de ansatte – og i noen tilfeller også deres familiemedlemmers – men når de først hadde dem, ble de benyttet til å sende ut meldinger som så ekte og offisielle ut, som denne:
På ett minutt var det minst 76 ansatte som mottok slike meldinger.
Cloudflare bruker faktisk Okta-tjenester for å kontrollere tilganger og identifikasjon, og meldingen så dermed ekte ut for de ansatte.
Men domenet cloudflare-okta.com var registrert bare 40 minutter før angrepet begynte, og det viste en nettside som til forveksling så ut som en ekte innloggingsside fra Okta.
Ved å registrere domenet bare 40 minutter før angrepet, omgikk angriperne Cloudflares egen beskyttelse mot nettopp slike svindelforsøk – rett og slett fordi domenet var for nytt til å være registrert som nytt i Cloudflares egne systemer.
Det falske domenet ba brukerne om brukernavn og passord og sendte umiddelbart begge deler videre til angriperne via meldingstjenesten Telegram. Den falske innloggingssiden ba også om et tidsbegrenset engangspassord – et såkalt TOTP – og også dette ville videresendes til angriperne.
Slike passord varer ikke lenge, så det betyr at angriperne var aktive og fulgte med i sanntid.
Planen var tydeligvis å legge inn brukernes kriterier i en ekte innloggingsside i sanntid og på den måten skaffe seg tilgang til Cloudflares systemer.
Som nevnt var det tre ansatte som falt for den falske meldingen og den tilsynelatende ekte innloggingssiden, men Cloudflare bruker ikke TOTP-koder. I stedet bruker alle ansatte en fysisk digital nøkkel som støtter FIDO2, for eksempel fra YubiKey.
Digi har nylig testet flere slike nøkler.
Dermed kom ikke angriperne seg videre. Hadde de imidlertid gjort det, ville neste steg ifølge Cloudflare vært at den falske nettsiden forsøkte å installere programvare som gir fjerntilgang fra AnyDesk.
Ifølge Cloudflare var det ingen som kom så langt som til dette trinnet, men hadde de gjort det, ville systemene deres stoppet dem fra å installere programvare som gir fjerntilgang – uten at Cloudflare går nærmere inn på hvordan.
Klassisk angrep
– Dette er et klassisk «Man in the middle»-angrep der noen sender ut en SMS med link til en nettside som hackeren ønsker at brukeren skal klikke på, sier Erling Schackt i Check Point Software til Digi.no.
– Brukeren tror de kommuniserer med en såkalt «trusted site» og gir derfor fra seg alt av pålogginsinformasjon til angriperen som sitter i midten og ser alt som skjer. Når en vellykket pålogging har funnet sted, er det så angriperen som har full kontroll. Brukeren får normalt en melding om at alt er bra, eller at pålogging var mislykket.
– Noe av grunnen til at vi burde frykte denne typen SMS-baserte angrep, er at selskaper eller brukere ikke anser sikkerhet på mobiltelefoner som et problem og derfor ikke sikrer seg tilstrekkelig. Det er også vanskeligere å sjekke den virkelige nettadressen på mobiler enn for eksempel på en PC, fortsetter han.
– Ironien her er at vi i lang tid har fortalt selskaper at de må bruke tofaktor-autentisering, og nå er det ikke lenger nok. Hackere utvikler sine metoder til å bli både bedre og mer målrettet, og da må også selskaper og brukere forbedre sine rutiner for å ligge foran dem som ønsker å skade oss.
– Vi anbefaler å investere i sikkerhetsprogramvare for mobiler. SMS-phishing kommer bare til å vokse i omfang, og å overlate dette ansvaret til brukere alene er ikke bare uansvarlig, det vil heller ikke løse problemet.
Hvordan reagerte Cloudflare på angrepsforsøket?
- De blokkerte alle ansatte fra å gå inn på det aktuelle domenet.
- De øker hastigheten på å registrere nye domener som nye.
- De sperrer nylig registrerte domener fra tilgang for ansatte. Dette hadde de aktivert for kunder, men ikke for sine egne ansatte.
- De identifiserte ansatte som hadde latt seg lure av lenkene og lagt inn sine detaljer på den falske nettsiden. Prosesser, passord og lignende ble deretter nullstilt.
- De samarbeidet med domeneregistrar og servertilbyderen som ble brukt om å ta ned serveren og ta kontroll over domenenavnet.
- Angriperne brukte VPN til IP-adressene 198.54.132.88 og 198.54.135.222, og begge ble blokkert fra Cloudflares systemer.
- Digitale spor tyder på at også andre aktører ble forsøkt angrepet på samme måte, og disse ble kontaktet og advart om faren.
- De gjennomgikk loggfiler for spor etter andre angrepsvinkler.
Viktig å tørre å gjøre feil
Cloudflare var i tillegg tydelige på at de ikke ville refse de ansatte som bet på phishing-meldingene og den falske innloggingssiden.
– Å ha en paranoid, men åpen kultur er avgjørende for sikkerheten, skriver de på sin bloggside.
– De tre ansatte som falt for phishing-forsøket ble ikke irettesatt. Vi er alle mennesker som gjør feil. Det er kritisk viktig at ansatte som begår en tabbe tør å melde fra om det.
Det er Karoline Hultman Tømte helt enig i. Hun er nestleder og faglig leder i Norsk senter for informasjonssikring (NorSIS). Hun sier til Digi at hun synes Cloudflare har håndtert denne saken på en veldig god måte, ikke bare overfor sine ansatte, men også ved å gå ut med informasjonen.
– Denne saken viser viktigheten av en god digital sikkerhetskultur. Også en virksomhet som driver med digital sikkerhet består av mange mennesker med ulike roller og ulik kompetanse. Åpenhet og tillit er viktig, slik at folk tør å si ifra og ikke straffes eller henges ut for å gjøre noe galt. Ved å gå ut med detaljert informasjon om angrepet kan både virksomheten selv og andre lære av hendelsen.