sikkerhet
Slik kan Sandberg ha blitt hacket i Iran
Vi har spurt en sikkerhetsekspert.
Sikkerhetsingeniør Arnfinn Strand i Check Point forteller om mange forskjellige måter Sandberg kan ha blitt hacket eller avlyttet på i løpet av Iran-reisen.
De som ville hatt ønske om å infiltrere telefonen ville overhodet ikke trengt å få fysisk tilgang på den, og Sandberg ville neppe merket noe, forklarer Strand.
Kan bli dramatisk
Departementet har til Dagbladet bekreftet at Sandberg hadde installert regjeringens saksbehandlingssystem på jobbtelefonen han tok med seg til Iran.
Der kan man blant annet finne utkast til regjeringsnotater og ferdige regjeringsnotater – dokumenter som er unntatt offentlighet og kan inneholde politisk sensitive opplysninger.
Ifølge Dagbladet er statsråders jobbtelefoner normalt også synkronisert med epost, sosiale medier og andre applikasjoner.
Tidligere Iran-sjef i CIA har overfor Filter nyheter uttalt at enhver mulighet Iran har til å få tilgang til kontoene til en norsk myndighetsperson – selv med relativt lite sensitiv informasjon – kan være ledd i en dramatisk kjede av hendelser.
Les også: Tidligere sjef for E-tjenesten tror Per Sandbergs mobil har blitt hacket
MITM-angrep med wifi
En av hovedtruslene Strand peker på, er hvis Sandberg på noe tidspunkt koblet seg til et wifi-nettverk i Iran. Ofte innebærer det å koble seg på offentlige wifi-nettverk å måtte logge inn via en nettside.
I slike tilfeller kan det være enkelt å gjennomføre et MITM-angrep («Man in the middle»), ved for eksempel å omdirigere all utgående trafikk til en proxy-server, slik at angriperen kan dekryptere alt innhold, og se ting som brukernavn og passord i klartekst.
– En annen mulighet er at man må skanne en QR-kode for å få tilgang til gratis wifi, som igjen gjør at du må laste ned en app hvor du risikerer å få med deg andre ting på kjøpet.
– Der kan angriperen også få tak i brukernavn og passord, eller i verste fall få installert skadevare på mobilen som gjør at de kan avlytte ved å skru på mikrofon eller kamera og lignende, sier Strand.
Les også: Økt risiko for wifi-avlytting etter avsløring av to sårbarheter på en uke
IMSI-fangere og SS7-angrep
En annen mulighet er er såkalte IMSI-fangere («International Mobile Subscriber Identity»), også kjent som falske basestasjoner. I stedet for teleoperatørens basestasjon kobler telefonen da til den falske basestasjonen, som kan avlytte og fange opp all trafikk på telefonen.
– Basert på hva vi ser er det ikke en veldig utbredt trussel, men faren er større i andre land enn i Norge, forteller Strand.
Også såkalte SS7-angrep («Signalling System 7») er noe man ser mer av utenfor vesten, forteller Strand. Slike angrep utnytter sikkerhetshull i signalprotokollen til mobiloperatørers nettverk.
Dette gjør at angriperen kan fange opp tekstmeldinger, avlytte samtaler og spore telefonen, uten å trenge å ha tilgang til telefonen. Strand forteller at dette vil være helt problemfritt for for eksempel iranske myndigheter.
– Det vil være veldig enkelt, for det er veldig sannsynlig at de kontrollerer mobiloperatørene i landet, og hvis du kontrollerer dem så kontrollerer du trafikken, sier han.
Les også: Norske forskere skal ha blitt forsøkt hacket av Iran
Blueborne
En annen måte å få kontroll over telefonen uten å trenge å ha fysisk tilgang til den, er via bluetooth. Den meste kjente typen av bluetooth-angrep går på den såkalte «Blueborne»-svakheten, som gjør at man kan angripe telefonen så fort bluetooth er aktivert.
– Da kan du sitte ved nabobordet og infisere med skadevare, og kompromittere enheten og overta telefonen, uten at det er synlig for brukeren, forklarer Strand.
Han påpeker at uansett om Sandberg hverken hadde særlig sensitiv informasjon på telefon, og heller ikke hadde noen form for sensitiv kommunikasjon på telefon eller sms i løpet av Iran-oppholdet, kan det fortsatt være videre trusler.
– Den største faren er at man kan ha fått med seg malware eller ondsinnet kode som for eksempel kan avlytte eller lekke data. Det gjør at når du kommer tilbake og bruker telefonen på jobb, og ringer, sender epost, leser dokumenter eller hva som helst, så er det fortsatt en trussel.
Les også: Milliarder av enheter kan kapres gjennom nytt Bluetooth-angrep
Avhenger av brukeren
Strand påpeker imidlertid at mye av trusselbildet avhenger av brukeren.
– Mange av angrepene krever at brukeren må trykke på noe eller svare på noe. Hvis man er litt bevisst, og ikke klikker på noe dumt, så unngår man mye.
– En bruker med sunn fornuft, som ikke er naiv, vil ofte skjønne at det ikke er så lurt. Men mange vil kanskje diskutere hvorvidt det gjelder i dette tilfellet, humrer Strand.
Seniorrådgiver Martin Bernsen i PST vil ikke kommentere noe om hva de har funnet eller hva de ser etter på Sandbergs telefon, men informerer om at telefonen ble overlevert dem torsdag ettermiddag i forrige uke. Sandberg kom hjem fra Iran mandag, og leverte ifølge VG inn telefonen til Nærings- og fiskeridepartementet tirsdag.
– Hvordan telefonen ble håndtert før den ble overlevert departementet kan jeg ikke si noe om, men av departementet ble den oppbevart i samsvar med oss, sier Bernsen.