sikkerhet
Stortinget kan «fjernstyre» 700 telefoner. Så ble det påvist et skummelt hull som åpner for hacking
– Kun et spørsmål om tid før telefoner blir hacket, om det ikke allerede har skjedd, sier sikkerhetsekspert.
I sommer ble det oppdaget en kritisk sårbarhet i et system for flåtestyring av mobile enheter kalt VMware Airwatch.
Det er en løsning mange virksomheter benytter til fjernadministrasjon og sikring av mobiltelefoner og nettbrett.
Aftenposten skrev for tre år siden at over 600 telefoner som benyttes av stortingsrepresentanter, rådgivere og ansatte på Stortinget har programvaren installert. Slik er det fortsatt, men antall enheter har økt.
Airwatch-bristen det ble advart om i juni var en såkalt nulldagssårbarhet som åpner for angrep, inkludert uautorisert fjernaksess og adgang til innhold på berørte enheter.
Dette kan utnyttes til å opprette og kjøre filer på utstyret, samt gi tilgang til mapper i filstrukturen, inkludert tilknyttede SD-kort. Ifølge varselet er det Airwatch til Android og Windows Mobile som er rammet av den kritiske sårbarheten. iOS-utgaven for iPhone og iPad skal ikke være berørt.
– Stortinget benytter fortsatt Airwatch og det administreres cirka 700 enheter gjennom løsningen, bekrefter førstekonsulent i kommunikasjonsavdelingen ved Stortinget, Ida Helene Andersen i en e-post til digi.no.
– Løpende oppgradert etter at varslet kom
For tiden er det iPhone og iPad som gjelder for stortingsrepresentanter og ansatte flest.
Stortinget tilbyr også Android-baserte Samsung-telefoner til politikere og ansatte, og et mindretall har valgt dette alternativet.
– Vi har rundt 70 Android-enheter, og av disse har 10 vært inaktive en god stund og disse har ikke blitt oppgradert, men blir oppgradert straks de kobler seg på nett. De andre enhetene har løpende blitt oppgradert etter at varslet kom, forsikrer Andersen.
IT-avdelingen på Stortinget ble tidlig gjort kjent med sårbarheten. De svarer også bekreftende på at de deler VMwares syn om at sårbarheten er alvorlig.
Ganske skummelt
Chris Dale er sikkerhetsekspert i Netsecurity. Han er vant til oppdrag hvor de blant annet bryter seg inn i datasystemer i et avtalt spill med kunder.
Det aktuelle hullet i VMware Airwatch kan ifølge ham trolig misbrukes til å spionere på berørte telefoner.
– Sårbarheten er av type «remote code execution», så i teorien kan man benytte seg av samme rettigheter som applikasjonen har rettigheter til å bruke, samt aksessere typiske filer som er lastet ned fra internett, for eksempel gjennom nettleser og epost. Dette er vanligvis veldig skummelt, påpeker Dale.
Dessuten har telefonens nedlastingsmappe ofte dokumenter som kan anses for å være sensitive. Applikasjonen kan sannsynligvis brukes til å spionere på ofre, erfarer han.
– Når vi gjør mobil hacking så demonstrerer vi at vi kan ta bilder av vedkommende, avlytte samtaler, gå gjennom kontaktlister, lese og sende SMS og så videre. Siden sårbarheten er merket med «attack vector: network» betyr det at sårbarheten lar seg utnyttes fra internett, ikke kun via lokal nett eller fysisk på enheten, for eksempel gjennom en ondsinnet app. Denne sårbarheten lar seg altså utnytte fra internett.
Håper telefonene blir analysert
VMware anbefaler alle berørte å installere en nødfiks. Android-agenten må oppdateres til versjon 8.2 eller nyere. Windows Mobile-utgaven må oppdateres til versjon 6.5.2 eller nyere.
– Dette er en viktig oppdatering som ikke må utsettes. De som ikke oppdaterer mobilappene er mer eller mindre enkle mål. Det er bare spørsmål om tid før de blir hacket, om ikke det allerede er skjedd, sier sikkerhetseksperten.
Dette er ganske skummelt. Håper de analyser telefonene i Stortinget for å se om noen er blitt utnyttet
Han har tatt en nærmere kikk på applikasjonen, og konstaterer at den har svært vide rettigheter.
– Applikasjonen, gitt tilgang til en ondsinnet aktør, kan relativt enkelt avlytte samtaler, SMS, e-poster, med mer. Jeg ser også at Android-appen ber om tilgang til "android.permission.INSTALL_PACKAGES", noe som kanskje kan medføre at angriper kan skaffe seg ytterligere adgang på telefonen, selv om den er blitt oppdatert. Med andre ord det vi kaller «persistence». Ganske skummelt. Håper de analyser telefonene i Stortinget for å se om noen er blitt utnyttet, sier Chris Dale.
– Vanskelig å avdekke
Stortinget har ikke undersøkt enhetene sine.
Det går frem av en uttalelse IT-seksjonen på Stortinget har sendt til digi.no.
– Å gjennomføre en analyse av disse telefonene for å se om sårbarheten er utnyttet, har vi ikke gjort, da dette er et krevende arbeid og det er ofte vanskelig å avdekke eventuelle sikkerhetsbrudd. Vi må hele tiden vurdere hvor vi best kan bruke våre sikkerhetsressurser, og ettersom det ikke eksisterer noen kjente exploits av denne aktuelle sårbarheten, har vi ikke prioritert det.
Statsråd gikk av
Sikring av mobiltelefoner har fått økt oppmerksomhet de siste ukene. Ikke minst etter det ble kjent at fiskeriminister Per Sandberg brøt retningslinjer ved å ta med seg jobbtelefon med regjeringens saksbehandlingssystem installert, på en privat og uanmeldt ferietur til Iran.
Iran regnes sammen med Kina og Russland for å være såkalte høyrisikoland. Det er fremmede makter som Norge ikke har noe sikkerhetspolitisk samarbeid med, og nasjoner kjent for sterke sikkerhets- og etterretningstjenester.
Saken endte med at Per Sandberg gikk av som statsråd forrige mandag. Han trakk seg også fra vervet som Frps nestleder. PST-sjef Benedicte Bjørnland har i etterkant uttalt at PST ikke er veldig bekymret for Sandbergs mobiltelefon.
Under en pressekonferanse i forrige uke varslet statsminister Erna Solberg at hun har bedt departementene om en gjennomgang av rutinene ved utenlandsreiser.
Regjeringens medlemmer har etter det digi.no får oppgitt litt ulike typer mobiltelefoner. Disse later til å bli administrert av statsrådenes respektive departementer.
Nærings- og fiskeridepartementet ønsker ikke å svare på spørsmål om hva slags jobbmobiltelefon Sandberg hadde med til Iran, eller hva slags løsning for flåtestyring denne var tilknyttet.
– Av sikkerhetsmessige årsaker kommenterer vi ikke dette, svarer kommunikasjonsrådgiver Camilla Bredde Pettersen i Nærings- og fiskeridepartementet til digi.no.