Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

torsdag 5. januar 2017

Oppsummering av nyhetsbildet innen datasikkerhet for desember 2016

Vi håndterte 193 hendelser i desember i forbindelse med vår tjeneste Sikkerhetsovervåking. Dette er en oppgang fra 153 i november. Oppgangen skyldes stor spredning av ransomware-varianten TorrentLocker fra den 8. desember og utover. Spredningen har for det meste skjedd gjennom falske e-poster som gir seg ut for å være hentelapper fra Posten. Husk å være forsiktig med å trykke på lenker i e-poster, og ikke åpne eventuelle filer som blir lastet ned.

13. desember ble det også sendt ut falske e-poster som ga seg ut for å være fra Telenor med beskjed om å oppdatere et utløpt kredittkort. Meldingene var et forsøk på å lure til seg kredittkortinformasjon fra Telenor-kunder.

I desember var det 466 bekreftede DDoS-angrep mot våre nettverk. 122 av disse ble håndtert/mitigert. Et gjennomsnittlig angrep var på 1.55 Gbps og varte i 23 minutter. Det største angrepet var på 11.5Gbps og varte i 15 minutter.

I desember ble det igjen avslørt et større datainnbrudd og tyveri av brukerinformasjon hos Yahoo. Denne gangen kom det fram at en ukjent tredjepart stjal informasjon om 1 milliard brukere i 2013. I disse brukerdataene inngår også en md5-hashet utgave av passordet. MD5-sjekksumalgoritmen har i en årrekke blitt regnet som utdatert og knekt, og Yahoo får kritikk fra sikkerhetsmiljøer for å ha benyttet denne hashing-algoritmen så sent som i 2013.

30. desember kunngjorde Obama-administrasjonen at 35 russiske diplomater måtte forlate Washington og San Francisco innen 72 timer. Bakgrunnen var hacking under den amerikanske valgkampen og trakassering av amerikanske diplomater i Moskva. Obama innførte også sanksjoner mot etterretningsorganisasjonene FSB og GRU og firmaer som understøtter GRU. USA gjentok at hacker-angrepene mot det demokratiske partiet og andre under valgkampen må ha blitt godkjent høyt oppe i det russiske statsapparatet. Russland avviste anklagene, men kom ikke med umiddelbare straffereaksjoner.

Den tyske sikkerhetstjenesten BfV advarte også mot russisk propaganda og cyber-angrep denne måneden. De rapporterte om sterk økning i propagandakampanjer og desinformasjon med destabilisering av det tyske samfunnet som formål. Det er også observert økning i målrettede angrep mot politiske partier. Grupperingen APT28, også kjent som FancyBear, Strontium eller Sofacy, er en av aktørene som skal stå bak angrepene.

Denne måneden ble det oppdaget to svakheter i flere populære Linux-distribusjoner som kunne brukes i forbindelse med “drive-by”-exploits. Dette betyr at en PC kan infiseres kun ved at brukeren besøker en bestemt nettside. Det ble demonstrert at begge svakhetene faktisk lot seg utnytte. Den første svakheten er i et software-bibliotek brukt til å emulere musikk fra eldre spill-konsoller, støttet av flere Linux-distribusjoner. Den andre svakheten er å finne i Ubuntu og er knyttet til programvaren som velger hvilke programmer som skal åpne ulike filtyper og programvare for kræsj-håndtering. Disse to svakhetene har sådd tvil rundt om Linux på desktop er særlig mye sikrere enn Windows og OS X.

Flere personer er arrestert etter “Operation Tarpit” -  en stor operasjon som tar sikte på å straffe kunder av såkalte booter-tjeneste, som er DDoS-on-demand tjenester som tar betalt for å ramme enkeltnettsted på vegne av sine kunder. Flere av kundene er arrestert eller tatt inn til avhør i USA og Europa, inkludert i Norge. “Operation Tarpit” var et stort samarbeid mellom Europol og FBI, og Europol uttaler at "Målet er å rette fokus på og forhindre at yngre mennesker lar seg lede inn i cyberkriminalitet".

To menn ble i Nedre Romerike Tingrett dømt til 11 måneder i fengsel og betaling av 320.000 kroner for å ha utført DDoS-angrep mot sin egen arbeidsgiver. De er også dømt for økonomisk utroskap mot arbeidsgiveren. Mennene skal ha aksessert en såkalt booter-tjeneste via TOR og en proxy-server i Tyskland. Ved å spore pengestrømmen, samt samarbeid med tysk politi, klarte Kripos å spore angrepene tilbake til gjerningsmenne.

Malware-distribusjonsnettverk kalt Avalanche har blitt tatt ned, etter fire års etterforskning. Nettverket var involvert i spredning av 17 malware-familier og mange phishing-angrep. Myndighetene i over 30 land har var involvert i etterforskningen. 30. november ble fem bakmenn arrestert, 39 servere og over 800.000 domener beslaglagt.

Sikkerhetsforskere fra firmaet "White Ops" har avdekket hvordan et botnet kalt "Methbot" skal ha klart å svindle til seg inntil 5 millioner dollar per dag ved å la de automatiserte maskinene i botnettet "se" video-reklame fra en rekke store amerikanske merkevarer og mediehus. White Ops antar at botnettet  har sitt opphav i Russland. Det kjører på "rene" maskiner, altså baserer det seg ikke på å infisere vanlige brukeres maskiner.

 
>