vnc
Tusenvis av VNC-servere ligger helt ubeskyttet på internett
Frarådes å bli brukt på internett, og i alle fall uten passordbeskyttelse. Også norske eksempler er enkle å finne.
Rett som det er, kommer det rapporter som opplyser at mange ennå ikke har lært og legger usikre servertjenester åpent ut på internett. Blant disse tjenestene er VNC (Virtual Network Computing), en tjeneste for fjernstyring av IT-systemer med grafisk brukergrensesnitt. Tjenesten som er basert på nettverksprotokollen (RFB – Remote Frame Buffer).
I utgangspunktet er VNC en ukryptert tjeneste. Det gjør den helt uegnet for bruk på internett, siden alt –inkludert passord – nokså lett kan avlyttes. Likevel får man i søketjenester som Shodan treff på over en million IP-adresser som tilbyr VNC til internett via standard nettverksport 5900. Mer enn tusen av disse adressene er norske.
Tusenvis av servere
IT-sikkerhetsselskapet Cyble kom nylig med en blogginnlegg som ifølge tittelen primært handler om økt antall observasjoner av forsøk på å utnytte nettopp VNC-tjenester i angrep. Blant det som fortelles i innlegget er at selskapet har funnet mer en 8000 servere med VNC-tjeneste som ikke er beskyttet med passord. Det betyr at alle med en VNC-klient kan få tilgang til systemet.
Ifølge Cyble er det særlig i Kina og Sverige at det mange slike eksponerte servere, mer enn 1500 i hvert av de to landene. Det er ikke oppgitt norske tall, men det er ikke vanskelig å finne norske VNC-servere som altså ikke bare er eksponert på internett, men som dessuten ikke krever noe passord for å få tilgang. Se bildet i toppen av saken. Digi.no kjenner ikke til hvem som eier systemet som vises. En logo som er pikselert i bildet vi har gjengitt, tilhører et selskap som kan ha vært leverandør av systemet.
Digi.no har tidligere omtalt flere slike norske tilfeller (for abonnenter).
Færre enn tidligere
Selv om Cyble mener at 8000 eksponerte enheter er et lavt tall sammenlignet med det som har blitt observert i tidligere år, er noe av det som eksponeres det som omtales som systemer for kritisk infrastruktur. Dette inkluderer vannverk, produksjonsanlegg og forskningsanlegg.
Cyble skriver i blogginnlegget at de fleste former for dypere angrep skjer gjennom en innledende kompromittering som gir angriperen et visst fotfeste i virksomhetens nettverk. Selv om den eksponerte programvare kanskje i utgangspunktet ikke gir tilgang til så mye verdifullt, kan den ha sårbarheter som gjør det mulig for angriperne å trenge dypere inn i systemene.
Til tross for tittelen legger ikke Cyble fram så mye tall for at angrepene via VNC er økende. Det viser til at selskapet har observert drøyt 6 millioner slike tall mellom 9. juli og 9. august, og at majoriteten av angrepene stammer fra Nederland, Russland og Ukraina. Men det oppgis ingenting om hvor stor økningen har vært eller over hvor lang periode.
Oppdatert 16.08.2022, kl. 08.27: Tekst lagt til med nærmere forklaring om eierskapet til systemet som er avbildet i toppen av saken.