sikkerhet

Ville du latt deg lure av denne falske eposten fra NSM? Da er du ikke alene

Her får du en mengde ekspertråd som gjør virksomheten din vesentlig bedre rustet mot angrep.

Nasjonal sikkerhetsmyndighet holder til på Kolsås leir i Bærum. NSM har nettopp bytta grafisk profil. Dette er et eldre arkivbilde som viser gammel logo.
Nasjonal sikkerhetsmyndighet holder til på Kolsås leir i Bærum. NSM har nettopp bytta grafisk profil. Dette er et eldre arkivbilde som viser gammel logo.

Nasjonal sikkerhetsmyndighet (NSM) har denne uken levert sin årlige risikorapport. I den forbindelse har de pekt på et nedslående funn.

Folk lar seg lure av relativt enkle og kjente hackerknep. Ikke bare folk, men langt på vei de fleste.

Mange års holdningskampanjer av typen «stopp, tenk, klikk» og all oppmerksomhet som er viet trusselbildet, later ikke til å ha gitt ønsket effekt.

NSM har en operativ avdeling for datasikkerhet, som også utfører «angrep» eller penetrasjonstest mot norske virksomheter for å avdekke sårbarheter.

– Nitrist

I et tilfelle fra i fjor, som blir trukket fram i rapporten, sendte de en falsk epost til en større norsk virksomhet i statsforvaltningen.

90 prosent av de ansatte klikket på en tilsynelatende legitim lenke. Den førte til et forfalsket nettsted der 3 av 10 ga fra seg sine påloggingsdetaljer til virksomhetens systemer. I eposten var det også et vedlegg med skadevare, som halvparten av de ansatte aktiverte.

– Det simulerte angrepet var ikke veldig sofistikert. Virksomheten var attpåtil varslet på forhånd, likevel fikk vi disse resultatene. Det er nitrist, sier NSMs avdelingsdirektør Hans Christian Pretorius til nettstedet Aldri mer.

Det regnes som vanlig at 30 prosent går på limpinnen ved slike phishing-angrep, men det kommer helt an på hvordan meldingen er utformet.

Slik lurte de 80 prosent

En tilsendt exe-fil ville nok ha vekket større mistanke, men det er like risikabelt å åpne filtypen hta. Faksimile: NSM
En tilsendt exe-fil ville nok ha vekket større mistanke, men det er like risikabelt å åpne filtypen hta. Faksimile: NSM

Treffprosenten økte til hele 80 prosent da NSMs eksperter angrep en annen offentlig aktør i Norge rett før jul.

NSMs fagdirektør Roar Thon viste fram eksempelet under et foredrag tidligere denne uken.

Han gir digi.no tillatelse til å publisere meldingen, som viser at NSM klarte å lure mottakerne med en oversikt knyttet til lønnsoppgjør. Legg spesielt merke til filtypen .hta.

Faksimile: NSM Risiko 2018
Faksimile: NSM Risiko 2018

– Jeg tror grunnen til at vi biter på slike meldinger er nysgjerrighet. Det er vanlig å utnytte elementær psykologi hos mennesker, mener sikkerhetsekspert Chris Dale i Netsecurity.

Eirik Thormodsrud er leder for penetrasjonstesting hos Sopra Steria. Han peker på at NSMs phishing-eksempel har et veldig «Norge-nært» budskap.

– Meldingen spiller på lønn, som er viktig for de aller fleste, samt at den kommer tilsynelatende fra en norsk organisasjon med norsk domene i avsenderadressen. Samlet sett ser eposten legitim ut.

Publisering av lønnstrinn i desember er mer uvanlig, gitt tidspunktet, men det kan godt være korrekt for målorganisasjonen her, påpeker Thormodsrud.

Det er hans erfaring at phishing-mail med genuint utseende og et tidsriktig budskap er lette å bli ofre for i en travel hverdag.

Retro-triks

Folk er nysgjerrige, og det vet angripere å utnytte, sier sikkerhetsekspert Chris Dale. Foto: Privat
Folk er nysgjerrige, og det vet angripere å utnytte, sier sikkerhetsekspert Chris Dale.

Et annet smart trekk, sett med angripernes øyne, er at lenken til forveksling minner om en uskyldig webside. Men dette er ikke en .htm eller html-fil. Det er en HTML Application.

De fleste kjenner til exe-filer og vet at det er et program, og at slike er forbundet med en risiko for virus eller skadevare. En hta-fil ser mer ufarlig ut, men kan altså kjøre kode på systemet ditt.

Faktisk er det et velkjent «retro»-triks brukt i sikkerhetsmiljøer for å plante skadevare – og som fortsatt i 2018 har gode muligheter for ikke å bli oppdaget av antivirusløsninger.

– Det er mye retro som fungerer bra i penetrasjonstesting og angrep i dag, sier Dale.

Han ramser opp en rekke eksempler. SCT-filer er en velkjent angrepsvektor som nylig har fått økt anvendelse. Javascript (.js) er også mye brukt til å levere skadevare.

Fellestrekk er filer som kan kjøre kode, og gjerne påkaller Powershell, et kraftig verktøy som følger med Windows til å laste ned og installere trojanere som tar kontroll over datamaskinen, uten at brukeren merker noe.

Filtyper IT-avdelingen bør vurdere å nekte

Eirik Thormodsrud i Sopra Steria anbefaler at alle oppjusterer sikkerhetssjekk av inngående epost, samt sikrer utgående epostservere. Kombinert med herding av klient-PC og brukeropplæring gir det en betraktelig sterkere grunnmur, som drar ned trusselen fra phishingangrep. Foto: Privat
Eirik Thormodsrud i Sopra Steria anbefaler at alle oppjusterer sikkerhetssjekk av inngående epost, samt sikrer utgående epostservere. Kombinert med herding av klient-PC og brukeropplæring gir det en betraktelig sterkere grunnmur, som drar ned trusselen fra phishingangrep.

– HTA-filer, kompilerte HTML-filer (chm) og tilsvarende blir ofte glemt av både fra teknisk hold, og i opplæring av sluttbrukere, sier Thormodsrud i Sopra Steria.

Han forklarer at HTA var en funksjon som ble innført av Microsoft, men som fikk lite anvendelse og er lite brukt i disse dager.

– Funksjonaliteten er i stor grad fortsatt aktivert på de fleste Windows-installasjoner. Dette gjør HTA til en fin vedleggstype å benytte (til angrep/penetrasjonstestformål - red.anm), siden brukere vet lite om dem, og det minner om HTML navnmessig, samt at det i liten grad er innført tekniske sperrer mot disse filene.

Det finnes en lang rekke filtyper som aldri brukes i vanlige driftsmiljøer, men som utgjør en risiko fordi det er eksekverbare filer. Windows støtter dem typisk av hensyn til bakoverkompatibilitet eller mer spesielle oppgaver.

Listen er ikke uttømmende, men Chris Dale ramser opp følgende filtyper det er verdt å merke seg: HTA, JS, JSE, WSF, WSH, VBE, VBS og PIF.

Ifølge ham må IT-avdelingene ta ansvar for at slike filer ikke får kjøre i miljøet. Det kan for eksempel gjøres med konfigurering i Active Directory.

– Det er et meget godt tiltak for å hindre svært mye av phishing-bølgene som treffer oss i dag. Dette er tross alt filer som hos 99,9 prosent av alle virksomheter ikke er i bruk, konstaterer Chris Dale.

Anbefaler hvitlisting

Han får støtte av bransjekollega Thormodsrud, som legger til at det vil være mindre arbeid å vedlikeholde en hviteliste over godkjente filtyper enn en svarteliste med forbud.

– IT-avdelingen bør sperre for vedleggstyper som ikke er godkjent. Det er nok enklest å åpne opp for filtyper man vet benyttes i organisasjonen, sier han.

Det å lære opp sluttbrukere og teknisk personell i alle potensielt farlige filtyper er neppe gjennomførbart. Rådet er å fokusere på filtyper som er trygge og lar seg sjekke sikkerhetsmessig, og så blokkere med tekniske tiltak andre filtyper.

I tillegg bør brukere læres opp til ikke å kjøre makroer fra fremmede. Thormodsrud anbefaler at det innføres sikkerhetsregler for bruk av for eksempel Office-pakken med Excel- og Word-dokumenter.

– De fleste moderne mailsystemer og kontorstøttesystemer har rike muligheter for å låses ned. Nedlåsing kan ofte gjøres enkelt og uten å være et hinder for de fleste sluttbrukere. Det vi ofte ser er at tekniske tiltak på «grunnmursnivå» ikke innføres på grunn av behov fra enkeltgrupper internt i organisasjoner. Da er det bedre å innføre grunntiltakene for alle og heller lage unntak for de få med behov, som f.eks. kjøring av makroer.

Gjør phishing enda vanskeligere

En ting som ikke fremgår av NSMs «vellykkede» angrepseksempel, som vi bare har et skjermbilde av, er hvorvidt de også har utnyttet svakheter på servernivå.

Det er vanlig å forfalske epostens avsenderadresse i slike sammenhenger, men her finnes anbefalte mekanismer og tiltak som kan redde dagen.

SPF, DKIM og DMARC er tre teknologier som samlet gir en beskyttelse, noe vi skriver mer om i en egen innsiktssak.

– Disse mekanismene verifiserer avsender, og vil gjøre phishing vanskeligere. Om alle IT-organisasjoner setter opp dette på egne servere, så vil det også hjelpe mer generelt, da mailsystemene i mindre grad kan misbrukes som «avsender» i phishingkampanjer, forklarer Eirik Thormodsrud.

– Et annet teknisk tiltak som fungerer godt i Outlook/Exchange-verden, er å lage mailregler som sjekker at avsenderdomene og faktisk avsender er samme organisasjon, klart og tydelig merke alle mailer fra eksterne domener som «Ekstern e-post» e.l.. Dette er regler som kan utvikles av IT-avdelingen selv og så rulles ut via Group Policy. Da vil det bli enklere for sluttbrukere å identifisere mailene som de må sjekke ekstra nøye.

– IT-/sikkerhetsavdelingen bør også etablere rapporteringspunkter internt i organisasjonen for å rapportere phishing og mistenkelig e-post. Dette bør kommuniseres klart til sluttbrukere.

Tren på angrep

Erfaringsmessig så har en av de største gevinstene ved å kjøre regelmessige phishingkampanjer vært at de ansatte rapporterer phishing raskere og at flere rapporterer.

– Da blir det lettere å håndtere et angrep om man har et mottaksapparat for å håndtere varsler. Organisasjoner bør og kjøre phishingkampanjer internt, gjerne etterfulgt av opplæring innen phishing. Vår erfaring er at full åpenhet om resultater av kampanjen er viktig, folk setter normalt sett pris på disse testene så lenge man har et positivt fokus i kommunikasjon av resultatene, sier Thormodsrud i Sopra Steria.

Han understreker at de er svært nøye på ikke å vise til hvilke personer som faktisk lot seg lure. I stedet blir resultatene ofte mer en snakkis internt blant de ansatte, noe som erfaringsmessig gir en positiv effekt og økt oppmerksomhet.

Powered by Labrador CMS