sikkerhet
Slik kan ondsinnede lede internett-trafikken på ville veier
Kapring av trafikken på internett var blant temaene under Nkoms nasjonale sikkerhetsdag. Det ble presentert på et nivå som trolig er forståelig for mange.
Under den nasjonale sikkerhetsdagen til Nasjonal kommunikasjonsmyndighet (Nkom), som ble arrangert torsdag i forrige uke, tok Frank Stien, seksjonssjef i Nkom EkomCERT, opp temaet «hvem styrer trafikken på internett?». EkomCERT er ekombransjens digitale responsmiljø.
– I utgangspunktet er det operatører og netteiere som styrer trafikken under regulatoriske rammer. Men det er ikke alltid det er sånn, fortalte han.
– Vi snakker om internett som om det er ett nett, men egentlig er det cirka 100.000 såkalte autonome systemer, AS-er. Disse har et unikt nummer, og det er en eier bak hvert AS. For eksempel har Telenor AS 2119, Telia Company har AS 1299. Eierne har relativt stor selvråderett over disse autonome systemene, Stien.
To kjernefunksjoner
Disse AS-ene må snakke sammen dersom vi skal kunne sende trafikk mellom dem.
– Det er ikke dette vi snakker mest om, når vi snakker om internettsikkerhet. Veldig ofte er det i stedet skadevare, phishing, sikkerhetskultur eller oppdatering og sikring av PC, sa Stien.
– Men for at vi skal kunne kommunisere på internett, så er det veldig forenklet to kjernefunksjoner som må fungere. Vi må kunne gjøre oppslag, og vi må kunne rute over internett. Hvis ikke dette fungerer, kan det få store konsekvenser. Feil i dette har faktisk truet den globale stabiliteten på internett, og det er noe som for enhver pris må unngås, fortsatte han.
De kjernetjenestene han snakker om, er basert på teknologiene BGP (Border Gateway Protocol) og DNS (Domain Name System). Dette er protokoller som en del Digi.no-lesere kjenner godt. Andre har kanskje aldri har hørt om noen av dem.
Kort fortalt brukes DNS til å oversette fra domenenavn som nkom.no, digi.no og facebook.com og til en tilhørende IP-adresse. For å finne fram til enheten som har denne IP-adressen, brukes rutingprotokollen BGP. På samme måte som det er mulig å kjøre flere ruter for å komme fra Oslo til Trondheim, er det ofte flere mulige ruter fra brukerens enhet og fram til den aktuelle IP-adressen. BGP brukes til å holde orden på disse rutene.
Det er en høy forventning om at dette går veldig, veldig raskt
Dersom en bruker i Norge skal besøke nettutgaven av New York Times (nyt.com), må trafikken sende via mange autonome systemer.
– Og den må rutes riktig. Vi har gode nettverk i Norge og mange andre steder, så det er en høy forventning om at dette går veldig, veldig raskt, sa Stien.
Samtidig er dette sårbart dersom noen ønsker å lage kluss ved å utnytte sårbarheter i disse systemene.
Overstyring av DNS
– Det vi har sett eksempler på, både i liten skala ved at brukernes datamaskiner angripes, men også mot selve DNS-infrastrukturen, er at kriminelle – ofte statssponsende – aktører kan komme inn her og rote det til, fortalte Stien.
Han nevnte flere eksempler, blant annet GhostDNS, en skadevare som ble installert på hjemmerutere og modifiserte DNS-oppslagene på denne slik at brukerne ofte ble ledet til kopier av nettstedene brukerne ville besøke. Disse kopiene var under kriminelles kontroll. Ifølge Stien var det hovedsakelig bankinformasjon de kriminelle var ute etter å stjele.
Saken fortsetter under bildet.
Et annet eksempel er DNSChanger, som ble installert på enkelt-PC-er og endret DNS-innstillingene på disse til å peke til en kompromittert DNS-tjeneste.
– Dette genererte reklameklikk på en side som utbetalte en liten sum hver gang noen klikket. Hackerne tjente noen sånt som 140 millioner kroner på dette, sa Stien.
Han understreket at selv om dette ikke er noe som oppleves veldig ofte, så påvirker dette den stabiliteten som internett er avhengig av for å fungere.
Dette kom sannsynligvis fra en nasjonalstat.
Stien nevnte også noen mer avanserte angrep.
– Vi så i fjor en stor kampanje i Nord-Afrika og Midtøsten, som også hadde forgreninger helt opp til Sverige. Vi så ikke denne i Norge, men forventet at den ville komme her. Dette var et angrep på en del av DNS-infrastrukturen, som truet med å overta DNS-kallene på en slik måte at man stjal sertifikater, brukernavn og passord. Dette var rettet mot etterretningsorganisasjoner, myndigheter og store virksomheter. Dette kom sannsynligvis fra en nasjonalstat, sa Stien og antydet at Iran kan ha stått bak.
– Det viser veldig tydelig sårbarheten, og hva de faktisk kan få til, når nasjonalstater bruker muskler og store ressurser når de ønsker å spionere eller hente ut informasjon.
EkomCERT følger med på denne typen angrep for å varsle ekomsektoren for å demme opp mot slike angrepene.
Kapring av ruter
– BGP er en veldig gammel protokoll, som etter hvert har blitt veldig avansert. Den er basert på tillit. Alle de autonome systemene har et tillitsforhold til hverandre. Det gjør at dette som regel går bra, men det kan veldig lett gå over stokk og stein, sa Stien.
Han kom med et eksempel som viste ruten mellom to AS-er, AS1 og AS100. AS1 var knyttet til to andre AS-er, AS2 og AS3, som hadde hver sin rute til AS100. AS2 og AS3 annonserer hvor mange hopp (AS-er) trafikken må innom for å nå AS100, og dermed velger AS1 den mest effektive ruten. I et eksempel Stien viste, er veien om AS3 den korteste.
– Dersom det kommer inn en ondsinnet aktør, så har han mulighet til å lyve om denne informasjonen, og fortelle at den korteste veien ifra AS1 til AS100, ikke er gjennom AS3, men gjennom AS2. Dette kan være et autonomt system er lokalisert langt borte fra våre kjente, trygge områder. Det aktøren i kan gjøre, er å avlytte trafikk, endre innholdet i trafikken eller avbryte trafikken, fortalte Stien.
– Dette er noe som faktisk skjer ganske ofte, la han til.
Vi har en egen tjeneste som monitorerer noen kritiske ruter.
Iblant kan slik omruting skyldes ikke-tilsiktet feilkonfigurering. Men ifølge Stien kan det også ofte være tilsiktede hendelser for å kapre trafikk.
EkomCERT er involvert i to prosjekter som adresser disse problemene.
– Vi har en egen tjeneste som monitorerer noen kritiske ruter. Det er foreløpig en relativt begrenset tjeneste, men vi kommer til å øke omfanget av denne. Vi er også med i et større prosjekt som tar frem metoder for å sikre dette på et mye større nivå. Dette er et område som man ser på som et mulig problemområde, og som må løses, fortalte Stien.
To velkjente tilfeller
Som eksempler nevnte han blant annet et tilfelle fra 2017 hvor trafikken mellom Norge og Sverige og en det japanske nettverket til en stor, amerikansks nyhetsorganisasjon, i seks uker ble rutet innom Kina.
–Det var ingen logiske årsaker til at dette skulle skje, sa Stien. Denne hendelsen har Digi.no tidligere omtalt i denne saken (for abonnenter).
– I forrige måned hadde vi et stort, utilsiktet utfall, da den amerikanske transittleverandøren Centurylink, som mottok feil BGP-informasjon. De klarte da ikke å sette opp mange ruter i USA og til Europa. Det medførte nedetid. Blant annet ble mange av Altibox' kunder i Norge truffet av dette i ganske mange timer, og det var store problemer rundt omkring i Europa, sa Stien.
– Dette er nok sett på som en av de største «nesten-hendelsene», som virkelig kunne ha fått alvorlige konsekvenser.
Også denne hendelsen har Digi.no tidligere omtalt (for abonnenter).
Nyttig å kjenne til
Stien avsluttet med å si at gjennomgangen hans var veldig forenklet, med tanke på hvor avansert teknologien han omtalte, egentlig er. Han mener det likevel er nyttig å vite at internett er litt mer enn bare det vi faktisk ser på mobiltelefoner og PC-er.
På spørsmål fra ordstyreren om det er noe vi kan gjøre med disse problemene, svarte Stien at det er lys i tunnelen, blant annet med de nyere og forbedrede DNSSec- og BGPSec-protokollene. Han understreket at disse ikke løser alle problemene. Han sa at det i tillegg til dette er viktig at vi fortsatt bruker de gamle rådene om å sikre systemene våre slik at disse er lette mål for angrep.
– Jeg tror det det også er viktig at vi vet om disse truslene, slik at vi rett og slett tenker oss om når vi sender informasjon ukryptert over internett. Hendelser som dette kan faktisk skje, og da er det viktig å ikke være uforsiktig når man kommuniserer.