Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

mandag 6. november 2017

Oppsummering av nyhetsbildet innen datasikkerhet for oktober 2017

I oktober håndterte vi 139 alvorlige hendelser i forbindelse med vår tjeneste Sikkerhetsovervåking, opp fra 97 i september. Mange av hendelsene gjelder nettlesere som har blitt infisert av forskjellige tillegg (extensions) som stjeler data eller viser annonser. Det er også mange forsøk på å logge inn ved hjelp av å prøve mange forskjellige brukernavn og passord mot forskjellige nett-tjenester.

Det var 561 bekreftede DDoS-angrep i oktober. 140 av disse ble mitigert. Et gjennomsnittlig angrep var på 1,83 Gbps og varte typisk i én time. Det største angrepet observert i denne perioden var på 27.7 Gbps og varte i 2 timer. Seks av TSOCs kunder ble utsatt for angrep denne måneden.

Kaspersky Lab har vært i søkelyset i oktober. Anonyme kilder hevdet i en artikkel i The Wall Street Journal at programvare fra Kaspersky Lab ble brukt til å stjele hemmeligheter fra NSA. Hemmelighetene skal ha blitt tatt fra en privat PC tilhørende en ansatt, etter at den ansatte tok med seg gradert informasjon hjem ulovlig. Den ansatte hadde hjemme-utgaven av anti-virus-programvaren fra Kaspersky installert på denne PCen. AV-programmet oppdaget NSA-programvaren under en scanning av PCen, og sendte denne inn for analyse. Russiske myndigheter skal så ha fått tilgang til programvaren. Hendelsesforløpet ble overvåket av israelske agenter som hadde brutt seg inn i det interne nettverket til Kaspersky i 2015, da saken pågikk. Agentene skal også ha sett at ansatte hos Kaspersky gjorde søk relatert til NSA-kodenavn. Opplysningene ble meldt videre til NSA av Israel.

Etter avsløringene rundt Kaspersky Lab, ble det denne måneden forbudt for offentlige kontorer å bruke programvare fra firmaet. Som tilsvar, meldte Kaspersky Lab at de vil gi myndigheter og private firmaer innsyn i kildekoden til programvaren.

Kaspersky innrømmet mot slutten av måneden at de hadde fått tak i NSA sin malware, men at det ikke skjedde med overlegg. Kaspersky sin CEO, Eugene Kaspersky, ble gitt beskjed om funnet og han ba straks de ansatte slette alt som ble lastet opp. Kaspersky mener også at NSA-programvaren kan ha blitt stjålet av en annen gruppering, siden de også fant en bakdør på den NSA-ansatte sin PC. Denne bakdøren lå gjemt i piratkopiert materiale på PCen.

I oktober kom det fram at russiske interesser kjøpte annonser hos Google, Facebook og Twitter i forbindelse med den amerikanske presidentvalgkampen. Etter interne etterforskninger kom det fram at titusenvis av dollar hadde blitt brukt på annonser. Annonsene prøvde primært å sette forskjellige befolkningsgrupper opp mot hverandre for å skape intern splid. Over 126 millioner amerikanere skal ha blitt utsatt for de russiske annonsene.

Det har blitt oppdaget en svakhet i krypteringsbrikker fra selskapet Infineon kalt ROCA. Brikkene og nøkler laget med dem brukes i ID-kort, til signering av eposter/applikasjoner og TPM-moduler i PCer. På grunn av en implementeringsfeil, har RSA-nøklene som blir generert av brikkene svakere sikkerhet enn det nøkkellengden normalt skulle tilsi. Svakheten er over 5 år gammel og det finnes millioner av svake nøkler i bruk. Ved å ta utgangspunkt i den offentlige nøkkelen, kan den private nøkkelen beregnes. En 1024-bits RSA-nøkkel skal koste rundt $40-80 i datakraft å beregne, mens en 2048-bits nøkkel skal koste rundt $20.000-40.000 (henholdsvis 97 og 1400 vCPU-dager).

En sikkerhetsforsker ved det belgiske universitetet KU Leuven offentliggjorde detaljer rundt en svakhet som delvis knekker sikkerheten i WPA2-protokollen. Angrepet utnytter måten WPA2 håndterer nounces, eller tilfeldige kryptografiske tall. Disse tallene skal i utgangspunktet bare brukes én gang, men implementasjonen lar disse bli gjenbrukt. Metoden har fått navnet KRACK (Key Reinstallation Attack). Både routere, mobiltelefoner og PCer kan være sårbare. Det er imidlertid klienter som er mest sårbare, og da spesielt Linux og Android-baserte klienter. Disse har en ekstra sårbarhet, som gjør at de kan lures til å skru av WPA2-krypteringen fullstendig. Microsoft patchet svakheten allerede 10. oktober, mens iOS ble patchet 31. oktober i versjon 11.1. Google er ventet å slippe patcher tidlig i november for Android.

NRK meldte at E-tjenesten har bekreftet at Russland sto bak jamming av GPS-signaler i Finnmark i september. Russiske styrker gjorde dette i forbindelse med øving på jamming under øvelse Zapad 2017. Reuters meldte også at at Russland slo ut deler av mobilnettet i Litauen med jamming i forbindelse med samme øvelse.


 
>