sikkerhet

Slik kan Sandberg ha blitt hacket i Iran

Vi har spurt en sikkerhetsekspert.

Per Sandberg fotografert under en pressekonferanse i april 2018.
Per Sandberg fotografert under en pressekonferanse i april 2018.

Sikkerhetsingeniør Arnfinn Strand i Check Point forteller om mange forskjellige måter Sandberg kan ha blitt hacket eller avlyttet på i løpet av Iran-reisen.

De som ville hatt ønske om å infiltrere telefonen ville overhodet ikke trengt å få fysisk tilgang på den, og Sandberg ville neppe merket noe, forklarer Strand.

Kan bli dramatisk

Departementet har til Dagbladet bekreftet at Sandberg hadde installert regjeringens saksbehandlingssystem på jobbtelefonen han tok med seg til Iran.

Der kan man blant annet finne utkast til regjeringsnotater og ferdige regjeringsnotater – dokumenter som er unntatt offentlighet og kan inneholde politisk sensitive opplysninger.

Ifølge Dagbladet er statsråders jobbtelefoner normalt også synkronisert med epost, sosiale medier og andre applikasjoner.

Tidligere Iran-sjef i CIA har overfor Filter nyheter uttalt at enhver mulighet Iran har til å få tilgang til kontoene til en norsk myndighetsperson – selv med relativt lite sensitiv informasjon – kan være ledd i en dramatisk kjede av hendelser.

Les også: Tidligere sjef for E-tjenesten tror Per Sandbergs mobil har blitt hacket

MITM-angrep med wifi

En av hovedtruslene Strand peker på, er hvis Sandberg på noe tidspunkt koblet seg til et wifi-nettverk i Iran. Ofte innebærer det å koble seg på offentlige wifi-nettverk å måtte logge inn via en nettside.

Sikkerhetsingeniør Arnfinn Strand tror at fysisk tilgang til Sandbergs telefon har vært den minste trusselen for hacking og lekkasje i løpet av Iran-oppholdet. Foto: Marius Jørgenrud
Sikkerhetsingeniør Arnfinn Strand tror at fysisk tilgang til Sandbergs telefon har vært den minste trusselen for hacking og lekkasje i løpet av Iran-oppholdet.

I slike tilfeller kan det være enkelt å gjennomføre et MITM-angrep («Man in the middle»), ved for eksempel å omdirigere all utgående trafikk til en proxy-server, slik at angriperen kan dekryptere alt innhold, og se ting som brukernavn og passord i klartekst.

– En annen mulighet er at man må skanne en QR-kode for å få tilgang til gratis wifi, som igjen gjør at du må laste ned en app hvor du risikerer å få med deg andre ting på kjøpet.

– Der kan angriperen også få tak i brukernavn og passord, eller i verste fall få installert skadevare på mobilen som gjør at de kan avlytte ved å skru på mikrofon eller kamera og lignende, sier Strand.

Les også: Økt risiko for wifi-avlytting etter avsløring av to sårbarheter på en uke

IMSI-fangere og SS7-angrep

En annen mulighet er er såkalte IMSI-fangere («International Mobile Subscriber Identity»), også kjent som falske basestasjoner. I stedet for teleoperatørens basestasjon kobler telefonen da til den falske basestasjonen, som kan avlytte og fange opp all trafikk på telefonen.

– Basert på hva vi ser er det ikke en veldig utbredt trussel, men faren er større i andre land enn i Norge, forteller Strand.

Signalsystemet SS7 stammer fra 1980-tallet, er standardisert av Den internasjonale teleunionen (ITU) og brukes av operatørene verden over, inkludert i Norge. Bilde: Marius Jørgenrud
Signalsystemet SS7 stammer fra 1980-tallet, er standardisert av Den internasjonale teleunionen (ITU) og brukes av operatørene verden over, inkludert i Norge.

Også såkalte SS7-angrep («Signalling System 7») er noe man ser mer av utenfor vesten, forteller Strand. Slike angrep utnytter sikkerhetshull i signalprotokollen til mobiloperatørers nettverk.

Dette gjør at angriperen kan fange opp tekstmeldinger, avlytte samtaler og spore telefonen, uten å trenge å ha tilgang til telefonen. Strand forteller at dette vil være helt problemfritt for for eksempel iranske myndigheter.

– Det vil være veldig enkelt, for det er veldig sannsynlig at de kontrollerer mobiloperatørene i landet, og hvis du kontrollerer dem så kontrollerer du trafikken, sier han.

Les også: Norske forskere skal ha blitt forsøkt hacket av Iran

Blueborne

En annen måte å få kontroll over telefonen uten å trenge å ha fysisk tilgang til den, er via bluetooth. Den meste kjente typen av bluetooth-angrep går på den såkalte «Blueborne»-svakheten, som gjør at man kan angripe telefonen så fort bluetooth er aktivert.

– Da kan du sitte ved nabobordet og infisere med skadevare, og kompromittere enheten og overta telefonen, uten at det er synlig for brukeren, forklarer Strand.

Bluetooth-svakheten «Blueborne» ble først avdekket av IoT-sikkerhetsfirmaet Armis, og ble kjent i september i fjor. Bilde: Armis Lab. Montasje
Bluetooth-svakheten «Blueborne» ble først avdekket av IoT-sikkerhetsfirmaet Armis, og ble kjent i september i fjor.

Han påpeker at uansett om Sandberg hverken hadde særlig sensitiv informasjon på telefon, og heller ikke hadde noen form for sensitiv kommunikasjon på telefon eller sms i løpet av Iran-oppholdet, kan det fortsatt være videre trusler.

– Den største faren er at man kan ha fått med seg malware eller ondsinnet kode som for eksempel kan avlytte eller lekke data. Det gjør at når du kommer tilbake og bruker telefonen på jobb, og ringer, sender epost, leser dokumenter eller hva som helst, så er det fortsatt en trussel.

Les også: Milliarder av enheter kan kapres gjennom nytt Bluetooth-angrep

Avhenger av brukeren

Strand påpeker imidlertid at mye av trusselbildet avhenger av brukeren.

– Mange av angrepene krever at brukeren må trykke på noe eller svare på noe. Hvis man er litt bevisst, og ikke klikker på noe dumt, så unngår man mye.

– En bruker med sunn fornuft, som ikke er naiv, vil ofte skjønne at det ikke er så lurt. Men mange vil kanskje diskutere hvorvidt det gjelder i dette tilfellet, humrer Strand.

Seniorrådgiver Martin Bernsen i PST vil ikke kommentere noe om hva de har funnet eller hva de ser etter på Sandbergs telefon, men informerer om at telefonen ble overlevert dem torsdag ettermiddag i forrige uke. Sandberg kom hjem fra Iran mandag, og leverte ifølge VG inn telefonen til Nærings- og fiskeridepartementet tirsdag.

– Hvordan telefonen ble håndtert før den ble overlevert departementet kan jeg ikke si noe om, men av departementet ble den oppbevart i samsvar med oss, sier Bernsen.

Powered by Labrador CMS