sikkerhet
Tusenvis av angripere hacket maskinen uten å vite at det var en felle
Noen av angriperne var så inkompetente at de ikke engang klarte å finne porno på internett.
Et sted i USA står det en virtuell maskin og surrer og går.
Det har den gjort i over tre år, og hele tiden har den hatt et svakt passord og mangelfull sikkerhet på andre måter.
Hvem som helst kan i teorien hacke den. Og det er nettopp poenget.
Hele maskinen er en felle for hackere - det vil si en såkalt «honeypot». Ikke for å ta dem og stille dem for retten, men for å forske på deres metoder, kompetanse, verktøy, motivasjon og formål.
Siden den ble etablert i januar 2020 har hittil over 2600 aktører brutt seg inn på maskinen, som sikkerhetsfirmaet GoSecure står bak.
Resultetene ble nylig presentert på en sikkerhetskonferanse i Las Vegas. Selve presentasjonen kan lastes ned som PDF herfra.
Videoopptak av skjermen
Kompetansenivået på angriperne var høyst variabelt, konkluderte forskerne, som kunne holde øye med nesten alt hva de foretok seg når de først hadde kommet inn.
Slik fellen var lagt opp, kunne forskerne gjøre opptak av hva angriperne så på skjermen, hva de skrev på tastaturet, hvor de klikket med musen og i tillegg kopiere ut hva angriperne hadde på utklippstavlen.
For å få dette til, benyttet forskergruppen seg av PyRDP, et verktøy som lot dem overvåke hva de som angrep «lokkeduen», foretok seg.
Resultatet ble informasjon som viste forskerne ikke bare hvordan de kom seg inn og hvilke verktøy de brukte, men også hva de gjorde når de først var inne.
Forskerne fikk til sammen fatt i 570 opplastede filer og totalt 339 videoer som viste seg å ha nytteverdi.
– Det er i bunn og grunn et overvåkingskamera som viser alt de gjør, uttalte Andréanne Bergeron. Hun satte opp fellen sammen med Olivier Bilodeau, direktør for forskning på cybersikkerhet ved GoSecure, hvor de begge jobber.
Uforsiktige
Noen angripere var uforsiktige nok til å logge seg inn i personlige kontoer fra den angrepne maskinen og ga dermed fra seg personsensitive opplysninger og detaljer omkring sitt eget liv og levnet.
2300 av de rundt 2650 innbruddene ble loggført og registrert på dette viset, men til sammen var det hele 21 millioner forsøk på innlogging på den sårbare maskinen. Langt de fleste av disse er sannsynligvis forsøk på «brute force» angrep.
Kategorisert etter oppførsel
Forskergruppen kategoriserte angriperne etter ulike typer oppførsel de la for dagen, skriver de i sin rapport. Disse kategoriene fikk navn etter ulike persontyper fra Dungeons & Dragons, verdens eldste rollespill:
- Jeger: Angripere som ikke gjør annet enn å utforske maskinens innhold, sjekke nettverket og så videre. De gjorde lite annet enn det, og forskerne antar de vurderte systemet for bruk av andre angripere. Dette var den vanligste typen angriper.
- Tyv: Angripere som forsøkte å tjene penger på innbruddet, på én eller flere måter.
- Barbar: Bruker mange ulike verktøy for å tvinge seg inn i systemet ved hjelp av «brute force». Deretter forsøker de å bruke systemet som hjelp til å angripe andre systemer. Dette var nest vanligste type.
- Trollmann: Smarte angripere som bruker systemet de har overtatt som et ekstra trinn mellom seg selv og andre systemer de angriper. De viser store ferdigheter og skjuler seg godt, noe som gjør det ekstra verdifullt å overvåke og skaffe informasjon om denne typen angripere.
- Trubadur: Dette var angripere som ikke så ut til å ha nevneverdige ferdigheter som hackere. De skaffet seg tilgang for å lete etter virus eller porno, for eksempel, og googlet i enkelte tilfeller «hacking». De ser etter alle solemerker ut til å ha kjøpt tilgangen heller enn å ha brutt seg inn selv.
Fikk mye data om angriperne
Informasjonen forskerne satt igjen med, var ekstra verdifull fordi den til en viss grad viste hvem angriperne var som mennesker. Vanligvis er tekniske loggfiler og lignende det eneste man sitter igjen med for å danne seg et slikt bilde, mens i dette tilfellet hadde man også informasjon om deres personlighet og oppførsel.
I noen tilfeller logget angriperne seg inn på Telegram fra den angrepne maskinen, noe som gjorde at forskergruppen kunne se for eksempel telefonnummeret deres og dermed også hvilket land de var fra.
Klarte ikke finne porno på internett
Maskinen var så enkel å ta seg inn i at selv angripere som var opplagt inkompetente, klarte det. Det var flere som etter å ha kommet seg inn – kanskje etter å ha kjøpt seg tilgang fra andre – forsøkte å finne porno på nettet uten å klare det. Én angriper søkte til og med etter porno på Youtube - en tjeneste som er kjent for ikke å tillate seksuelt innhold.
Alle forsøkene på å finne pornografi via den angrepne maskinen var imidlertid på farsi, noe som fikk forskerne til å konkludere med at denne gruppen angripere forsøkte å komme seg rundt et lokalt pornoforbud.
Av andre språk enn engelsk var det arabisk som var vanligst, med 51 prosent. Farsi kom på andreplass med 29 prosent, og på tredje var kyrillisk alfabet med 13 prosent. De resterende var vietnamesisk og kinesisk.