sikkerhet
To år etter WannaCry: Mer enn en million Windows-servere eksponerer SMB-porten på internett
Gjør seg unødig utsatt.
Mellom 12. og 15. mai 2017 spredte WannaCry-ormen seg lynraskt og infiserte flere hundre tusen datamaskiner i mer enn hundre land. Den kunne spre seg så raskt fordi ormen tok i bruk det lekkede NSA-verktøyet EternalBlue, som utnytter sårbarheter i SMB v1 (Server Message Block). Dette er en eldre, men fortsatt mye brukt versjon av tjenesten svært mange benytter for å dele filområder og skrivere mellom datamaskinene i et lokalnett.
Eksponeringen var avgjørende
Som kjent så kom Microsoft allerede flere uker før WannaCry-utbruddet med en sikkerhetsoppdatering som fjernet de aktuelle sårbarhetene. Denne oppdateringen var ikke installert på datamaskinene som ble infisert av ormen, men ikke bare det.
Ofrene måtte også på et eller annet vis ha eksponert SMB-tjenesten mot internett. Ellers hadde ikke WannaCry fått tilgang.
Rammer fortsatt
Som digi.no skrev (Digi ekstra) for noen få uker siden, opplever IT-sikkerhetsselskaper som NTT Security fortsatt å få henvendelser fra kunder som har blitt rammet av WannaCry.
I artikkelen siteres blant annet Rob Kraus, som leder for NTT Securitys Global Threat Intelligence Center i USA. Han sier der at veldig mange dataangrep i dag skjer via spesifikke nettverksprotokoller. SMB og DNS er de to mest brukte.
– SMB er ofte feilkonfigurert og har ofte sårbarheter, sier Kraus i artikkelen.
SMB er optimalisert for å bli brukt i lukkede, lokale nettverk, men den fungerer også over internett. Det er dette WannaCry utnyttet, ved at EternalBlue var i stand til å kjøre vilkårlig kode på de sårbare systemene.
Bakgrunn: Verdensomfattende dataangrep rammet leverandører av viktig infrastruktur
Brannmuren
Derfor er det svært viktig at alle som har et lokalnett, sikrer at dette ikke er tilgjengelig via internett. Det handler først og fremst om å sørge for at brannmuren er konfigurert på riktig måte.
Ingen kan garantere at det ikke finnes flere slike sårbarheter i SMB. Dessuten har lokalnettet ingenting på det åpne internett å gjøre. For deling av filer og skrivere via internett, finnes det langt mer egnede løsninger.
Til tross for all omtalen av WannaCry og alle advarslene mot å nettverksportene som SMB, direkte eller indirekte benytter. Dette gjelder i alle fall TCP 445.
1,7 millioner med åpen SMB-port
Nate Warfield er sikkerhetsspesialist ved Microsoft Security Response Center. I går kom han med et Twitter-innlegg hvor han oppgir mange datamaskiner søketjenesten Shodan finner som eksponerer port 445 mot internett, ikke bare nå, men også for ett og to år siden.
Dagen WannaCry brøt ut, hadde Shodan registrert knapt 2,33 millioner datamaskiner med åpen 445-port. Ett år etter, var tallet økt til nærmere 2,35 millioner.
Heldigvis snudde denne trenden, men ifølge Warfield var det i går fortsatt nærmere 1,72 millioner datamaskiner som eksponerer SMB-porten på internett.
Dette tallet inkluderer alle versjoner av SMB, også levert av andre operativsystemer enn Windows.
Kunne ha blitt rammet
Når det gjelder systemer av den typen som ble rammet av WannaCry, altså Windows-systemer med støtte for SMB v1, så er antallet noe lavere. Shodan registrer skrivende stund rett over én million enheter som hver for seg eksponerer SMB v1 mot internett. Hvor mange av disse som fortsatt er sårbare mot WannaCry og EternalBlue, forteller tallene ingenting om.
En Shodan-rapport TechCruch opprettet i går, viser at det i svært stor grad er Windows Server-produkter som tilbyr SMB-tjenesten. I langt mindre grad er det PC-utgavene av Windows-operativsystemet som står bak.
Rundt 400.000 av disse datamaskinene befinner seg i USA. I Norge er det registrert 1530 datamaskiner som eksponerer SMB v1 på denne måten. Det er 1530 flere datamaskiner enn det burde ha vært.
Les også: Norsk helsesektor tar lærdom etter WannaCry-angrepet (Digi ekstra)