sikkerhet

USA advarte Norge om nordkoreanske kyberangrep – norsk IP-adresse involvert

UD kalt inn til møte med den amerikanske ambassaden i Oslo.

Den amerikanske ambassaden i Oslo møtte to høytstående embedsmenn fra UD for å informere om kybertrusler fra Nord-Korea forrige måned.
Den amerikanske ambassaden i Oslo møtte to høytstående embedsmenn fra UD for å informere om kybertrusler fra Nord-Korea forrige måned.

USA rettet i forrige måned en såkalt démarche, knyttet til kyberangrep fra Nord-Korea, til norske myndigheter.

Démarche er diplomatspråk for en offisiell muntlig redegjørelse om en sak, og gjerne av det kritiske slaget.

«Hidden Cobra»

I et møte med USAs ambassade i Oslo fikk et par høytstående embedsmenn i Utenriksdepartementet opplysninger om Nord-Koreas angivelige kybertrusler.

Nærmere bestemt ondsinnede nettverksoperasjoner, som er døpt «Hidden Cobra» av amerikanske myndigheter.

– Hovedbudskapet er at USA ønsker samarbeid for å bekjempe nordkoreanske kybertrusler og at identifiserte nettsider som benyttes av Nord-Koreas DDoS botnett-infrastruktur blir håndtert/stengt av nasjonale myndigheter.

Det fremgår av epost om møtet digi.no har skaffet til veie. Henvendelsen er sendt fra UD til blant annet forsvarsdepartementet og justisdepartementet.

Sporet til Norge

Amerikanske myndigheter beskylder Nord-Korea for å stå bak en avansert kyberangrepkampanje de har døpt «hidden cobra» eller skjult kobra. Illustrasjonsfoto.. Foto: Associated Press
Amerikanske myndigheter beskylder Nord-Korea for å stå bak en avansert kyberangrepkampanje de har døpt «hidden cobra» eller skjult kobra. Illustrasjonsfoto..

Én navngitt norsk internettressurs, inkludert IP-adresse, er identifisert i forbindelse med Nord-Koreas angivelige DDoS/botnett-infrastruktur, viser UDs notat.

Nettadressen de omtaler tilhører en mindre hostingleverandør i Vestfold.

Bente Hoff, fungerende avdelingsdirektør for cybersikkerhet i Nasjonal sikkerhetsmyndighet (NSM), kan røpe at de har informert det norske selskapet.

– Vi har kontaktet den aktuelle ISP-leverandøren. Det er en dialog der. Det er standard prosedyre hos oss, også i denne saken, sier Hoff til digi.no.

Daglig leder i selskapet kjente imidlertid ikke til at deres nettressurs blir navngitt i advarselet om nordkoreanske kybertrusler, da digi.no ringte ham torsdag ettermiddag.

Kanskje har dialogen NSM nevner vært med andre, som en teknisk ansvarlig i selskapet.

– Dette er ukjent for meg. Men i påsken ble vi rammet av et hackerangrep, der noen misbrukte en brukerkonto for å endre domenenavn. Den saken er politianmeldt, sier lederen i hostingselskapet.

NSM er ikke aktørfokusert i den betydning at de er mindre interessert i hvem som faktisk står bak kyberangrep og digitale innbrudd. Primærinteressen deres ligger ikke i hvem som står bak, som Hoff sier.

– Vårt fokus er på å håndtere hendelser og redusere sårbarheter. Men vi er kjent med denne saken, det kan vi bekrefte, sier fungerende avdelingsdirektør Bente Hoff.

Hva den norske IP-adressen konkret er blitt misbrukt til, er noe NSM fortsatt undersøker. Indikasjonene så langt er knyttet til DDoS eller såkalte tjenestenektangrep. Hvem som har vært målskive for angrepene er uklart.

Møter i en rekke land

At en norsk nettadresse er identifisert i den såkalte Hidden Cobra-operasjonen, fremstår som årsaken til møtet mellom USAs ambassade og UD-ansatte.

Ifølge brevet har amerikanerne gjennomført en tilsvarende démarche i en «lang rekke land» verden over.

Redegjørelsen fra ambassaden var knyttet til en konkret advarsel, som amerikanske Homeland Security og FBI utstedte i midten av juni.

US-CERT har publisert en lengre redegjørelse basert på dette. Varselet gir tekniske detaljer, inkludert signaturfiler for å kunne oppdage angrep, samt også en mengde praktiske tips og råd for systemadministratorer.

Angrepsverktøyene og tilhørende infrastruktur de beskriver, er noe amerikanerne hevder blir brukt av kyberaktører i Nord-Korea, blant annet for angrep mot medier, luftfartindustri, finansaktører og annen kritisk infrastruktur både i USA og globalt.

USA knytter samme trusselaktør til hackergrupperinger kjent under navn som Lazarus Group og Guardians of Peace. Dette er aktører tidligere kjent for avanserte kybertrusler, skadevare og angrep blant annet mot banker og det spektakulære datainnbruddet mot Sony Pictures.

Powered by Labrador CMS