spoofing
Brøt seg inn i Telenor-kunders talepostkasser: – Skremmende!
– Det er skremmende hvis også nordmenn er blitt utsatt for dette, enten det er snakk om advokater, journalister, folk som jobber i Forsvaret eller andre, mener sikkerhetsekspert Per Thorsheim.
En sårbarhet hos Telenor har i årevis gjort det mulig å hacke mobilsvar og avlytte meldingene til to millioner mobilabonnenter i Norge, kan Digi.no/Inside Telecom avsløre i dag.
Svakheten ble stengt fredag i forrige uke, men oppskriften på utnyttelse har vært offentlig kjent i et tosifret antall år.
Det er sikkerhetsekspert Per Thorsheim som nylig varslet teleselskapet. Han tipset også oss etter å ha brutt seg inn på talepostkassen til en rekke personer.
– Til sammen har jeg kommet meg inn på mobilsvar til 14-15 stykker. Det inkluderer Telenor-kunder og 3-4 andre virtuelle operatører i deres nett. Dette har jeg gjort med samtykke fra de involverte personene, mer eller mindre mens jeg hadde dem på tråden, forteller han.
News of the World-skandalen
Hacking av mobilsvar for å avlytte talepostkassen til kjendiser, kongefamilie, politikere og andre tok i sin tid også livet av den 168 år gamle tabloidavisen News of the World.
Avisa var mediekonsernet News Corporations mest lønnsomme publikasjon. Nedleggelsen kostet en halv milliard kroner og 200 personer ble arbeidsløse etter hackingskandalen.
– Siden dette er en sårbarhet som også har vært omtalt i norsk presse, og som har blitt aktivt utnyttet, aller mest profilert med avlyttingen av den britiske kongefamilien, samt Paris Hilton-saken, der metoden for hvordan gjøre det nærmest ble gitt ut, så er det fristende å spekulere i om dette er misbrukt også i Norge, sier Per Thorsheim.
– Vi kommer aldri til å få vite det
Allerede i 2006 var oppskriften mer eller mindre kjent, viser et oppslag i Nettavisen om Paris Hiltons mobilhacking av en rival.
– Det er skremmende hvis også nordmenn er blitt utsatt for dette, enten det er snakk om advokater, journalister, folk som jobber i Forsvaret eller andre, mener sikkerhetseksperten.
Sluttbrukerne har ingen logg over hvem som har vært inne og lyttet på din mobilsvar. – Dette etterlater et stort spørsmål. Vi kommer aldri til å få vite det, konstaterer Thorsheim.
Telenor bekrefter overfor Digi.no at loggene kun bevares i noen uker, eller rundt tre måneder til faktureringsformål.
Data om hvem som kan ha blitt mobilsvarhacket i årevis er dermed tapt.
Hacket seg inn hos kollega
Louise Juul Helliksen er en av dem som fikk talepostkassen sin avlyttet. Innbruddet var avtalt på forhånd. Den tidligere Evry-direktøren ga samtykke til at Thorsheim kunne lure seg inn på hennes mobilsvar.
– Han kunne gjenfortelle meldinger som datteren min hadde lagt igjen på svareren, sier Helliksen.
Innholdet på mobilsvar er selvsagt privat. Krenkelsen ville ha vært ubehagelig om en fremmed person eller uvedkommende hadde gjort det samme, vedgår hun.
Thorsheim har styreverv i et nytt teknologiselskap som Helliksen har etablert, så de to har en profesjonell relasjon. Firmaet utvikler en plattform for trygg utveksling av persondata, som lanseres til neste år.
– Det er skremmende hvor mye personlig informasjon vi, gjennom våre undersøkelser, har klart å hente ut gjennom innsynsforespørsler. Fåtallet har rutiner for sikker verifisering av de som får tilgang. Vi utvikler en plattform som skal sikre koblingen mellom bedrifter og privatpersoner med utlevering av persondata. Dette med basis i etterlevelse av personvernlovgivningen og GDPR i bunn. Våre data viser at veldig få faktisk har kontroll, forteller Helliksen.
Digi.no kommer tilbake med egen sak om selskapet, som først på nyåret planlegger å etablere egne nettsider.
Nkom krever svar
Telenor skal sende inn avviksrapport til myndighetene.
Ifølge sikkerhetsekspert Per Thorsheim er det bare Telenor og virtuelle operatører som leier plass i deres mobilnett som var berørt av svakheten.
Nasjonal kommunikasjonsmyndighet (Nkom) har imidlertid tatt kontakt med alle de tre eierne av mobilnett i Norge for en redegjørelse.
– Nkom er gjort kjent med problemstillingen rundt mulig svakhet i talepostkasse-funksjonen til mobilselskapene. Vi har bedt Telenor, Telia og Ice om å sjekke dette og redegjøre for rutinene rundt integriteten til talepostkassen. Selskapene har fått frist til 5. desember med å oversende redegjørelse, opplyser avdelingsdirektør Elise Knutssøn Lindeberg i Nkom.