sikkerhetsbrudd
Det så virkelig ille ut: Norsk webhotell lekket innloggingsdata for 1650 kunder
Heldigvis skal de fleste av passordene ikke lenger ha vært i bruk.
Digi.no fikk denne uken et tips om et norsk nettsted som så ut til å være en eneste stor og svært oppsiktsvekkende datalekkasje.
På nettstedet, som har norsk domenenavn, kunne vi se et omfattende skjema som inneholdt blant annet brukernavn, passord og kundenavn til det som framsto som 1650 ulike kunder hos et relativt stort, norsk webhotell.
Alt var tilgjengelig i klartekst, på et ikke-kryptert nettsted, uten noen form for innlogging. Det holdt å taste inn domenenavnet i nettleseren.
Digital Garden/FastName
Det er Digital Garden, også kjent under navnet FastName, som eier det aktuelle nettstedet. I tillegg til webhotelltjenester, tilbyr selskapet tjenester knyttet til domenenavn, epost og sikkerhetssertifikater. Selskapet har mer enn 17 års fartstid og omsatte for mer enn 42 millioner kroner i 2017, så det er ikke snakk om en liten hobbyaktør drevet fra en kjellerleilighet.
Siden både domenenavnet og IP-adressen tilhørte Digital Garden, tok vi utgangspunkt i at dette var noe selskapet hadde gjort selv, sannsynligvis ved et uhell.
Samtidig som vi onsdag forsøkte å få kontakt med daglig leder i Digital Garden, Stian Andreassen, tok vi kontakt med Datatilsynet. Hensikten med å gjøre dette på et så tidlig tidspunkt, var å gi tilsynet anledning til å se datalekkasjen mens den fortsatt var tilgjengelig.
Stengte tilgangen
Vi fikk ikke tak i Andreassen på telefon, så vi sendte ham en epost med beskrivelse av hva vi var blitt tipset om, samt en rekke spørsmål rundt dette.
Selv om vi ikke fikk noe umiddelbart svar på eposten, ble det ganske raskt tydelig at eposten var blitt lest. Da vi på nytt gikk inn på det aktuelle nettstedet, omtrent 40 minutter etter at eposten ble sendt, var nettstedet blitt utstyrt med en innloggingsfunksjon, typisk en slik man raskt kan opprette i en .htaccess-fil.
Datatilsynet
I mellomtiden hadde Datatilsynet fått tatt en titt på nettstedet.
– Vi kjenner ikke saken utover at vi har sett siden. Det ser ikke bra ut. Det å legge brukernavn, passord, med mer på en åpen side, skal jo ikke skje. Det er åpenbart feil at dette ligger ute, sa Janne Stang Dahl, kommunikasjonsdirektør i Datatilsynet, til digi.no.
Det er viktige å understreke at hun uttalte dette uten at vi foreløpig visste hva disse dataene egentlig var.
Hun var samtidig fornøyd med å få høre at tilgangen til dataene nå var blitt stengt. På nokså generelt grunnlag sa hun at de som er ansvarlige selvfølgelig bør stenge siden, deretter varsle alle berørte, tillegg til å sende en avviksmelding til Datatilsynet med beskrivelse av hva som har skjedd.
Digi.no spurte Stang Dahl om hva Datatilsynet eventuelt ville gjøre dersom det viste seg at tilsynet ikke mottok noen slik avviksmelding i denne saken.
– Vi vurderer jo alt vi ser, men det er for tidlig å si noe om vi selv vil gjøre noe aktivt, svarte hun.
Noe skurret litt
Mens vi ventet på svar fra Andreassen, kikket vi nærmere på datasettet. Vi kunne se at noen av brukernavnene trolig var identiske med navnet på virksomheter, og i noen tilfeller kunne vi se at disse virksomhetene hadde egne nettsteder med et domenenavn tilsvarende brukernavnet + .no.
Samtidig var det et par ting som forundret oss litt. For det første oppgir FastName at alle webserverne til selskapet er Linux-baserte. Alle servernavnene på det aktuelle nettstedet hadde navn som startet på win*, altså Windows.
En annen forstyrrende detalj var det at ingen av kundenettstedene vi fant, hadde samme IP-adresse som den tilhørende win*-serveren. I tillegg svarte ikke win*-serverne på ping. Men vertsnavnene var fortsatt oppført i DNS.
Hadde byttet til elendige passord
Av passordene kunne vi se at de aller fleste hadde samme mønster. De var stort sett like lange og besto av en vilkårlig blanding av bokstaver og sifre. Det tydet på at de færreste hadde endret passordet de var blitt automatisk tildelt ved starten av kundeforholdet.
Det var kanskje like greit, for vi kunne også se at en del passord som var blitt endret til noe langt dårligere, for eksempel «querty123». Men det virkelige skrekkeksemplet var et passord bestående av bare to bokstaver.
Heldigvis var det også noen som hadde valgt lange passord som vil være bortimot umulige å gjette.
Årsaken identifisert
Et par timer etter at vi sendte eposten til Andreassen, fikk vi svar. Det var tydelig at han hadde prioritert å finne ut av problemet framfor å svare digi.no. Det har vi stor forståelse for.
– Takk for at du tok kontakt og gjorde oss oppmerksomme på dette. Nettsiden ble stengt umiddelbart etter at du tok kontakt. Vi har funnet ut av hva som har skjedd, og jeg skal gi deg utfyllende svar i løpet av ettermiddagen, lovet Andreassen.
Noen timer senere fikk vi en ny epost hvor Andreassen hadde svart på alle våre spørsmål. Vi har valgt å gjengi det meste av innholdet i eposten direkte. Andreassen er kjent med dette.
Forklaringen
– Da har vi undersøkt årsaken til datalekkasjen. I forbindelse med en migrering av Windows webhotell brukte vi et script for å flytte hjemmesider fra en server til en annen. Etter at hjemmesiden var flyttet fikk den nytt passord. Passordene i listen ble kun brukt for å logge inn på de gamle webhotellene og hente ut data, slik at kopiering var mulig å gjennomføre, innleder Andreassen, før han går i gang med å svare på spørsmålene.
Merk at svarene er skrevet onsdag kveld.
Hva er det vi egentlig ser på denne siden?Det er en gammel liste over Windows webhotell-abonnement, samt passord fra 2014 til disse webhotellene.
Er dette noe som har vært kjent for deg fra før?Nei
Hva er årsaken til at denne siden eksisterer?
Det var et internt verktøy for migrering hvor passordbeskyttelsen har blitt fjernet.
Hvor lenge har den eksistert og utlevert dataene på denne måten?
Migreringen ble utført i november 2014, men vi vet ikke når passordbeskyttelsen ble fjernet. Det skjedde mest sannsynlig i forbindelse med en endring vi gjorde i januar i år.
Inneholder oversikten bare en viss kategori kunder, eller er dette alle kundene til Digital Garden/Fastname?
Nei, det gjelder ikke alle kundene. Det gjelder et utvalg av kunder som ble migrert fra en eldre Windows webserver i november 2014.
Kan denne informasjonen brukes til å logge seg på for eksempel https://min.fastname.noDet er en teoretisk mulighet for at en og samme kunde kan ha satt samme passord på det gamle webhotellet og deretter på min.fastname.no. Vi har for sikkerhets skyld resatt passordene til samtlige tjenester for kundene som er berørt. For de eksponerte tjenestene (webhotellene) har passordene aldri fungert ettersom vi flyttet tjenesten til ny server. Vi kan se av loggene at de fleste passordene er generert av oss, og dermed ikke passord som kunden har noe personlig forhold til.
Gir slik tilgang uvedkommende mulighet til for eksempel å endre på kunder websider eller å lese deres epost?
Nei, det er ikke mulig.
Hvorfor har dere i det hele tatt mulighet til å se og vise kundenes passord i klartekst?Vi hadde dekryptert passordene i databasen for å kunne utføre migreringen.
Hva nå?
Digi.no ba også Andreassen fortelle hvilke tiltak selskapet har gjort eller planlegger å gjøre som følge av denne hendelsen. Han svarer det følgende:
Situasjonen som er avdekket vil vi selvsagt ta seriøst. Følgende tiltak har blitt gjort i dag og vil bli gjort i morgen:
- Vi har hashet alle passordene som lå i listen og sammenlignet disse med hash-verdien av passord på samtlige tjenester. På denne måten har vi avdekket om passordlisten inneholder passord som var i bruk på andre tjenester. Det var noen få passord som dette tilfeldigvis gjaldt, som nå er oppdatert med nye sikre passord. Grunnen til at vi gjorde dette var for å hindre at passordlisten kunne bli brukt som oppslagsverk for Brute force mot våre tjenester.
- Vi kommer til å ta en felles evaluering i morgen for å ta lærdom av hendelsen slik at vi unngår en gjentagelse.
- Vi tar kontakt med kundene som er berørte i kveld, hvor vi opplyser om hva som har skjedd og hvilke forholdsregler de bør ta. Hvis kunden ikke har hørt noe fra oss i dag så er han ikke berørt.
- Vi skriver en artikkel og legger ut på Facebook for å være åpne om det som har skjedd. Vi har ingenting å tjene på å holde dette skjult.
– Datatilsynet er også informert om saken, legger Andreassen til. Han la ikke skjul på at selskapet nok kan komme til å få litt ekstra pågang fra kunder i løpet av dagen i dag.
Stang Dahl hos Datatilsynet har nå i ettermiddag bekreftet overfor digi.no at tilsynet har mottatt en avviksmelding fra Digital Garden om denne saken.
Ukjente faktorer
Digi.no kjenner verken identiteten til tipseren i denne saken, eller hvordan vedkommende fant fram til det aktuelle nettstedet. Det kan ha vært så enkelt som at vedkommende har testet alle .no-domene som Digital Garden eier. Nettstedet er for øvrig også indeksert av Google.
Dette gjør at det selvfølgelig er mulig at også andre har funnet nettstedet i den perioden det har vært åpent tilgjengelig, selv om denne perioden trolig bare har vart noen uker.
Journalistens kommentar
For å oppsummere, så dreier det seg altså om en utilsiktet datalekkasje, men ifølge Digital Garden/FastName var informasjonen så gammel og utdatert at det trolig ikke lenger vil kunne være til skade for kundene.
Vi har ingen grunn til å tro at dette ikke stemmer.
Det er ingen tvil om at noe har sviktet hos Digital Garden/FastName. Selv om det trolig ikke vil få andre direkte følger enn litt negativ oppmerksomhet, kan en slik hendelse også få negativ betydning for selskapets omdømme.
Til gjengjeld er det lite å utsette på måten Stian Andreassen og hans ansatte reagerte på da de først ble kjent med problemet, inkludert å gå åpent ut med det som har skjedd. Håpet er at flere følger dette eksempelet når uhellet først er ute.
– Harald Brombach