sikkerhet

Utnyttet hjemme-rutere i massivt angrep på departementene

Kompromitterte rutere hjemme hos «vanlige folk» ble brukt som vei inn i departementets systemer. – Det er ikke nødvendigvis synlig at noen har brutt seg inn hvis inngangsdøra di er ulåst, sier sikkerhetsekspert Lars Eirik Berg.

Angrepet på departementene ble gjort via kompromitterte hjemmerutere. – Det viser kompleksiteten og utfordringene med hjemmenettverk, mener Lars Eirik Berg, fagdirektør forebyggende sikkerhet og analyse i HRP AS.
Angrepet på departementene ble gjort via kompromitterte hjemmerutere. – Det viser kompleksiteten og utfordringene med hjemmenettverk, mener Lars Eirik Berg, fagdirektør forebyggende sikkerhet og analyse i HRP AS.

Tirsdag kveld kom Nasjonalt cybersikkerhetssenter (NCSC) og den amerikanske sikkerhetsmyndigheter CISA med en rapport om nulldagssårbarheter i Ivanti Endpoint Manager Mobile (EPMM, tidligere MobileIron Core) som ble utnyttet i dataangrepet på 12 departementer.

Her kommer det frem at angriperne har «unyttet kompromitterte SOHO-rutere, blant annet Asus-rutere» som et første ledd i angrepet.

Erik Alexander Løkken i Mnemonic, sikkerhetsselskapet som avdekket sårbarhetene i Ivanti-programvaren, har bekreftet til Digi at det blant annet er snakk om private rutere, altså rutere plassert i hjemme hos «vanlige folk», og at noen av ruterne befinner seg i Norge.

– Det viser kompleksiteten og utfordringene med hjemmenettverk. Vi er ikke sterkere enn det svakeste leddet, og det svakeste leddet her virker å være ruterne, sier fagdirektør forebyggende sikkerhet og analyse i HRP, Lars Eirik Berg.

Hvordan utnyttes rutere til dataangrep?

I rapporten fra NCSC står det at kompromitterte rutere har blitt brukt som såkalt «proxyer», en teknikk hvor trusselaktøren bruker én eller flere rutere som en «mellommann» for kommunikasjon mellom sitt eget nettverk og nettverket de skal bryte seg inn i.

Trusselaktøren kan dermed kommunisere ut og inn av nettverket de har brutt seg inn i uten å selv være tilkoblet det direkte.

Dette kan blant annet brukes for å minske eller skjule mistenkelig aktivitet i nettverket, da overvåkning av nettverkstrafikken ikke vil kunne spores direkte tilbake til trusselaktøren.

Åpen inngangsdør

– Det er ikke nødvendigvis synlig at noen har brutt seg inn hvis inngangsdøra di er ulåst. Hvis ruteren ikke er oppdatert og har sikkerhetshull, så er det ikke sikkert du oppdager det, sier Berg.

Han sammenligner en usikret ruter med en åpen inngangsdør:

– Man kan se på ruteren som hovedinngangen til ditt digitale hus, om det er på kontoret eller på hjemmekontoret. Er den hoveddøra ulåst, så er det veldig lett å ta seg inn og gjøre andre ting.

Kan være en direkte vei inn i nettverket ditt

I tillegg til å koble deg til det store internettet, fungerer en ruter som en brannmur inn til ditt interne nettverk ved å stenge ute uønsket trafikk. Med feil innstillinger kan en ruter imidlertid være en direkte vei inn i nettverket ditt.

Kompromitterte rutere kan brukes for å gjøre videre angrep og distribuere skadevare på enheter koblet til nettverke og samle informasjon via overvåkning av nettverkstrafikk, forklarer Berg.

Og det er ikke uvanlig å slurve med ruteroppdateringer og -sikkerhet. En undersøkelse fra Broadband Genies viser at nesten halvparten av de over tusen deltakerne svarte at de ikke gjør noe når det kommer til sikring av ruteren sin. Dette er tall fra Storbritannia, men det er liten grunn til å tro at det står bedre til i Norge.

Hvordan du kan sikre ruteren din kan du lese om her.

«Kom med patcher for kritiske sårbarheter fra 2018»

Skulle man allikevel være god på å skifte passord og holde programvaren på ruteren oppdatert, er det allikevel ikke sikkert man er helt trygg.

I juni kom Asus med en lang liste sikkerhetsoppdateringer med patching for kritiske sårbarheter som strekker seg så langt tilbake som i 2018.

Selv om det har vært en positiv utvikling de siste årene, kommer flere ruterleverandører sjelden med sikkerhetsoppdateringer, og har man en gammel ruter kan det hende de ikke kommer i det hele tatt. Dette viser en undersøkelse fra utført av tyske Fraunhofer-Institut für Kommunikation, Informationsverarbeitung und Ergonomie (FKIE).

Kunne man unngått angrepet med sikrere rutere?

Om alle verdens Asus-rutere var utstyrt med siste sikkerhetsoppdatering, er Berg fortsatt usikker på om det hadde vært nøkkelen til å unngå dataangrepet på departementene.

For det første tyder rapporten fra NCSC om at andre kompromitterte ruter-typer også er utnyttet i angrepet på departementene, og for en profesjonell og målrettet trusselaktør er veiene inn mange:

– Det her er jo en kjent problemstilling med alt som vi kobler på nett som ikke blir oppdatert. Det kunne vært Asus, men de kunne også funnet andre rutere eller IoT-enheter å bruke som vei inn, sier Berg.

Powered by Labrador CMS