sikkerhet

Tusenvis av norske servere er berørt av nylig oppdaget angrepsteknikk

Sikkerhetsoppdateringer er tilgjengelige, men over halvparten av de kjente, norske SSH-serverne er fortsatt sårbare.

Kartet som viser antallet norske servere som var sårbare for Terrapin Attack den 4. januar 2023. Dette var de nyeste dataene tilgjengelige da artikkelen ble skrevet.
Kartet som viser antallet norske servere som var sårbare for Terrapin Attack den 4. januar 2023. Dette var de nyeste dataene tilgjengelige da artikkelen ble skrevet. Skjermbilde: Digi

Like før jul ble det utgitt sikkerhetsoppdateringer til en hel mengde ulike programvare som benytter den mye brukte SSH-protokollen (Secure Shell). Programvaren brukes typisk til sikker fjernadministrasjon av servere, men også til annen kommunikasjon, inkludert filoverføring.

Årsaken til utgivelsen av sikkerhetsoppdateringene, var oppdagelsen av en angrepsteknikk kalt Terrapin Attack, som gjør det mulig for en «man-in-the-middle»-angriper å redusere sikkerheten til en SSH-forbindelse uten at dette oppdages på verken klient- eller serversiden.

Nøyaktig hva som kan oppnås med dette, avhenger av oppsettet i begge ender av forbindelsen. I noen tilfeller kan angrepet for eksempel bidra til å gjøre det enklere å utføre andre typer angrep, i andre tilfeller å påvirke sikkerheten knyttet klientautentiseringen når det benyttes en offentlig RSA-nøkkel.

De nevnte sikkerhetsoppdateringene gjelder både klient- og serverprogramvaren. Begge må nemlig oppdateres for å forhindre denne formen for angrep. Dette betyr at også mye brukte SSH-klienter som Connectbot og Putty må oppdateres. Det samme gjelder SFTP-klienter som Filezilla.

Angrepsteknikken Terrapin Attack ble i fjor oppdaget av sikkerhetsforskere ved tysk Ruhr-Universität Bochum. De har opprettet et eget nettsted med langt mer informasjon om teknikken.

Ikke veldig alvorlig

Fordi forutsetningene for å lykkes med angrepet anses som komplekse, regnes ikke sårbarheten som mer enn middels alvorlig. Den har først og fremst fått oppmerksomhet fordi det ikke er nok å oppdatere på serversiden for å forhindre at den kan utnyttes. Også klientene må oppdateres.

Den relativt lave alvorlighetsgraden er kanskje årsaken til at ikke alle servereiere har skyndet seg med å installere sikkerhetsoppdateringen ennå. Stiftelsen The Shadowserver Foundation har denne uken skannet det åpne internett etter sårbare servere. Det ble funnet rundt 11 millioner sårbare servere, 52 prosent av alle de tilgjengelige serverne globalt.

Tusenvis fortsatt berørt i Norge

Tallene fra torsdag denne uken viser at 15.352 SSH-servere i Norge fortsatt var sårbare. Dette er utgjorde 58 prosent av SSH-serverne ble oppdaget i Norge. Det er uklart om servere som tilbyr SSH-tjenesten via noe annet enn nettverksport 22, er inkludert i disse tallene.

SSH-tjenesten tilbys av mange ulike typer enheter, ikke bare datamaskiner som er bevisst satt opp til å fungere som servere. Langt fra alle disse enhetene er eksponert på internett. Samtidig kan det være enheter der ute som tilbyr SSH-tjenesten offentlig uten at eieren vet om det.

Terrapin Attack er først og fremst en risiko som de som aktivt bruker SSH må forholde seg til.

Ikke sikkerhetsfikser til alle

Samtidig finnes det en hel del systemer der ute som ikke vil motta sikkerhetsoppdateringer som kan forhindre Terrapin Attack. Et konkret operativsystem som ser ut til å være i den situasjonen, er Centos 7 fra Red Hat.

Centos 7 støttes fortsatt av Red Hat, men risikoen for å bli rammet av Terrapin Attack anses trolig som så lav, og Centos 7 bare har noen måneder igjen av levetiden, slik at Red Hat i stedet for å komme med en sikkerhetsoppdatering til denne sårbarheten i OpenSSH, har kommet med en oppskrift som administratorer kan bruke til å endre konfigurasjonen til SSH-klient og -servere. Sårbarheten er knyttet til visse chiffer- og MAC-algoritmer (Message Authentication Code), og ved å luke ut at disse blir brukt, kan angrep forhindres.

Powered by Labrador CMS