sikkerhet

To år etter utfører WannaCry millioner av angrep hver måned

Knapt noen merker noe til angrepene, men fortsatt er det enkelte som betaler løsepenger.

Skjermbildet som vises når WannaCry har kryptert filene på en datamaskin. Det er sjelden denne vises i dag, selv om skadevaren stadig er svært aktiv.
Skjermbildet som vises når WannaCry har kryptert filene på en datamaskin. Det er sjelden denne vises i dag, selv om skadevaren stadig er svært aktiv. Skjermbilde: @fendifille/Twitter

Løsepengeormen WannaCry krypterte i mai 2017 innholdet på rundt 200.000 PC-er i 150 land, blant annet ved britiske sykehus, før den britiske sikkerhetsforskeren Marcus Hutchins greide å stoppe den opprinnelige skadevaren ved registrere et gitt domenenavn som fungerte som en dødmannsknapp for WannaCry.

I ettertid har det kommet sporadiske rapporter om nye varianter av WannaCry, som ikke bryr seg om den nevnte dødmannsknappen.

Nå, mer enn to år senere, viser det seg at disse rapportene bare utgjør en liten del av toppen av isberget.

Som mange nok husker, tar WannaCry i bruk et NSA-verktøy kalt EternalBlue som utnytter sårbarheter i SMB v1 (Server Message Block) på Windows-maskiner. Flere uker før det første WannaCry-utbruddet, kom Microsoft med sikkerhetsoppdateringer som fjernet sårbarhetene i de ulike Windows-versjonene. WannaCry kunne bare infisere maskiner hvor disse sikkerhetsoppdateringene ikke var installert.

Slik er det fortsatt.

Millioner av angrepsforsøk

Likevel viser en rapport at IT-sikkerhetsselskapet Sophos bare i august i år observert mer enn 4,3 millioner WannaCry-angrepsforsøk mot datamaskinene til selskapets kunder. Observasjonene er kun gjort på datamaskiner hvor selskapets sikkerhetsprogramvare er installert. Det reelle tallet for antallet angrepsforsøk er dermed trolig betydelig høyere.

Tallene sier dessverre ingenting om hvor mange separate datamaskiner som er berørt av angrepene.

Ifølge Sophos kan slike angrepsforsøk kun registreres på maskiner hvor de nevnte sikkerhetsoppdateringene (og alle nyere sikkerhetsoppdateringer) ikke er installert.

I de registrerte tilfellene forhindres angrepene av sikkerhetsprogramvare fra Sophos.

Saken fortsetter under bildet.

Kartet viser i hvilke land WannaCry-angrep primært ble registrert i august 2019. Særlig USA er fortsatt sterkt berørt. Illustrasjon: Sophos
Kartet viser i hvilke land WannaCry-angrep primært ble registrert i august 2019. Særlig USA er fortsatt sterkt berørt.

Portene er stadig åpne

Sophos mener de fleste av angrepene skjer fra allerede infiserte datamaskiner som befinner seg i det samme lokalnettet. De færreste datamaskiner er direkte tilgjengelige via internett, selv om et kjapt Shodan-søk viser at det fortsatt er mer enn 950.000 Windows-datamaskiner som eksponerer den usikre SMBv1-tjenesten (via port 445) mot internett. 1259 av disse befinner seg i Norge. Begge de to tallene er noe lavere enn de var da digi.no gjorde det samme søket i mai i år.

Sophos har gjort en del andre interessante observasjoner, både i den nevnte perioden og i fjerde kvartal i 2018.

Tusenvis av varianter

Det ene er at finnes svært mange varianter av WannaCry. I løpet av den nevnte perioden i fjor observerte Sophos 12.481 unike varianter (filer med forskjellig hashverdi). Tre av disse sto for 50,1 prosent av de observerte angrepsforsøkene. 12.005 av variantene ble observert under hundre ganger i perioden, hvor det samlede antallet observasjoner var på 5,1 millioner.

Mange av de modifiserte WannaCry-utgavene bryr seg ikke om «dødmannsknappen». Slik er det i de 2725 ulike variantene Sophos faktisk har fått tak i og analysert.

Likevel registreres det relativt få som nå klager på at filene deres har blitt kryptert. Årsaken til dette er en feil som finnes i alle de 2725 variantene.

Korrupt filarkiv

WannaCry-skadevaren er todelt. Den ene komponenten sørger for spredningen til andre datamaskiner. Den andre komponenten sørger for krypteringen av filene.

Den sistnevnte komponenten befinner seg i et passordbeskyttet ZIP-arkiv som i utgangspunktet skal pakkes ut og kjøres på det infiserte systemet. Men det er har vist seg at ZIP-arkivet er korrupt i alle de 2725 variantene Sophos-forskerne har undersøkt.

Ingen av disse variantene er i stand til å kryptere brukerens filer, men de er fortsatt i stand til å spre seg til andre datamaskiner. Denne feilen skal ha blitt observert i en variant som ble observert allerede to dager etter det opprinnelige utbruddet.

På en måte er det en fordel at systemet er infisert av en slik «ufarlig» WannaCry-variant, siden andre og virkelig farlige WannaCry-varianter da vil la være å forsøke å infisere det samme systemet.

Holdes i sjakk

For det finnes fortsatt mange systemer som er infisert av skarpladde utgaven. På grunn av «dødmannsknappen» forholder skadevaren seg i ro på disse, men det er også det eneste. Det er en betydelig risiko for at den opprinnelige WannaCry-skadevaren igjen begynner å røre på seg dersom det aktuelle domenet som holder den i sjakk, blir avregistrert.

Dette fortalte Jamie Hankins, som i 2017 jobbet sammen med nevnte Hutchins i det amerikanske IT-sikkerhetsselskapet Kryptos Logic, til Techcrunch i sommer.

Ifølge Hankins finnes kryptoormen i tusenvis av nettverk rundt omkring i verden, og bare i juni i år skal «dødmannsknappen» ifølge Hankins ha forhindret rundt 60 millioner detoneringer av utpressingsvaren.

Betaler fortsatt løsepenger

Til tross for dette, registrerer Sophos at det iblant er noen som betaler inn løsepenger til én av Bitcoin-kontoene som er hardkodet i skadevaren.

Ifølge Sophos har det ingen hensikt å betale løsepengene, da angriperne ikke følger med på disse innbetalingene og derfor heller ikke tilbyr noe dekrypteringsverktøy. Alt som skjer, er at offeret taper enda mer penger. Den eneste pålitelige løsningen mot slik utpressingsvare er å gjenopprette den nyeste sikkerhetskopien av filene som har blitt kryptert.

Da må man selvfølgelig sørge for at slike sikkerhetskopiering gjøres tilstrekkelig hyppig og at man jevnlig sjekker at sikkerhetskopien fungerer.

Det mest avgjørende er likevel at sikkerhetsoppdateringer blir installert så raskt som mulig etter at de er utgitt. Selv om de fleste WannaCry-variantene som nå spres er temmelig tannløse, er det bekymringsfullt at de i de hele tatt er i stand til å infisere systemer.

Dette forteller at disse maskinene også er sårbare for svært mange andre trusler, og er ifølge Sophos en indikasjon på hvor desperat utdaterte disse datamaskinene er.

Powered by Labrador CMS