Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

torsdag 6. juli 2023

Oppsummering av nyhetsbildet innen datasikkerhet for juni 2023

I juni håndterte TSOC 49 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, ned fra 53 i mai. Denne måneden hadde vi et eksempel på at uvedkommende logget på en PC hos en av våre kunder fra en TOR-node. TOR står for “The Onion Router”, og er en del av Internet som ofte omtales som “det mørke nettet” på norsk. Denne delen av Internet er kryptert og anonymisert. TOR har imidlertid rundt 2000 såkalte “exit-noder”, som gjør at trafikk fra det mørke nettet kan sendes ut på det vanlige åpne nettet. Trafikk som kommer ut fra disse nodene bærer dessverre ofte preg av kriminell virksomhet, så også i dette tilfellet. Heldigvis flagget sikkerhetssystemet innloggingen som mistenkelig, siden den stammet fra TOR-nettet. Bruker-kontoen ble derfor sperret inntil et nytt passord var satt. Det er uvisst hvordan passordet kom på avveie.

Det var 126 bekreftede DDoS-angrep denne måneden, ned fra 161 i mai. 52 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 6.3 Gbps og varte i 32 minutter. Det største angrepet observert i denne perioden var på 216 Gbps og varte i 11 minutter. Fire av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

Flere hundre norske bilverksteder ble rammet etter at IT-leverandøren Helios Auto i Verdal i Trøndelag ble utsatt for et angrep med løsepengevirus. Angriperne krypterte servere hos bedriften og kom med krav om løsepenger for å låse opp igjen systemene. Bilverksteder over hele landet måtte gå tilbake til manuelle rutiner, siden de nå manglet informasjon om kunder, biler, deler og priser. Helios jobbet i rundt én uke med å få systemene fullt operative igjen. Heldigvis hadde en de fersk backup av sine systemer, og ingen data gikk dermed tapt. Angriperne lyktes heller ikke i å stjele informasjon om kundene for bruk i utpressing.

MOVEit er et filoverføringssystem som brukes av større virksomheter for å kopiere store mengder data. Systemet er dessverre i mange tilfeller eksponert direkte ut mot Internett, og er dermed ekstra utsatt dersom det finnes svakheter i det. Løsepengevirus-aktøren Cl0p oppdaget en svakhet i systemet og kunne dermed utnytte denne direkte mot alle MOVEit-servere som var tilgjengelig på nettet. Tilgangen ble brukt til å laste ned store mengder data fra hundrevis av ofre. Siden svakheten var helt ny, var det ingen som oppdaget aksjonen før det var for sent. Denne gangen ble ingen data kryptert, det ble kun truet med å offentliggjøre interne stjålne data. Blant ofrene er flere departementer og offentlige etater i USA, Schneider Electric, Siemens Energy, BBC, British Airways osv. Heldigvis virker det som om MOVEit hadde få brukere i Norge. Mot slutten av måneden utlovet det amerikanske utenriksdepartementet en dusør på USD 10 millioner for informasjon som kunne knytte ransomware-aktøren Cl0p, eller lignende trusselaktører, til en utenlandsk regjering.

Russlands FSB beskylder USA for å ha hacket tusenvis av Apple-enheter tilhørende diplomater og ansatte i stats-adminstrasjonen. Det russiske cybersikkerhetsfirmaet Kaspersky ga også ut en rapport der de analyserer iOS-malwaren som har rammet deres ansatte. Malwaren infiserer mobilene uten at brukeren trenger å foreta seg noe, såkalt zero-click. Kaspersky har døpt operasjonen "Operation Triangulation". FSB påstår også at Apple samarbeider med NSA om å infisere mobilene. En talsmann for Apple har kommentert at de aldri har jobbet med noen regjering for å legge inn bakdører i Apple-produkter og at de heller aldri kommer til å gjøre det. Senere i måneden ga Apple ut sikkerhetsoppdateringer som patchet de tre svakhetene som operasjonen benyttet seg av.

Fortinet ga ut en oppdatering for sine SSL-VPN produkter som fikser en kritisk RCE (Remote Code Execution) sårbarhet. Sårbarheten tillater en ekstern aktør å koble seg opp mot med enheten over VPN uten å autentisere seg, selv med MFA (Multi Faktor Autentisering) skrudd på. Rundt tre uker etter at oppdateringen ble gjort tilgjengelig, var det fortsatt mer enn 300 000 sårbare enheter eksponert mot Internett, tross flere oppfordringer om patching fra Fortinet.

ThreatFabric rapporterer at Android-brukere fra minst fem land har blitt utsatt for en malware-kampanje, der falske apper fra Google Play Store brukes for å hente ut bankinformasjon. Den første falske appen ble oppdaget i mars 2023 der appen utga seg for å være en PDF-leser. Totalt har det blitt funnet fem lignende apper. Ved hjelp av grafiske elementer som legger seg over andre apper, kan skadevaren (kalt Anatsa)  stjele sensitiv informasjon som brukernavn/passord, kredittkort, kontobalanse og betalingsinformasjon. Dette kan så brukes av trusselaktørene for å initiere falske bankoverførsler i offeret sitt navn. Det er så langt ikke meldt om ofre i Norge.

tirsdag 6. juni 2023

Oppsummering av nyhetsbildet innen datasikkerhet for mai 2023

Myndigheter fra USA og allierte land offentliggjorde denne måneden at de har gjennomført en aksjon mot Snake-malwaren. Det er den russiske aktøren Turla (FSB) som har benyttet malwaren i stadig nyere varianter de siste 20 årene. Snake brukes for spionasje og er designet for å ikke bli oppdaget. USA har imidlertid klart å avsløre nettverket og har dekodet kommandoene som brukes av kontroll-serverne. Dette har blitt brukt til å sende en kommando til infiserte servere som har uskadeliggjort malwaren. I forbindelse med aksjonen har det blitt gitt ut en detaljert gjennomgang av malwaren og hvordan en beskytter seg mot den.

Barracuda advarte i mai om en kritisk sårbarhet som allerede var i bruk mot deres Email Security Gateway (ESG). Svakheten ligger i en modul som utfører scanning av vedlegg i innkommende e-poster, og kan dermed utnyttes ved å sende en spesielt utformet epost gjennom enheten. En patch ble sendt ut 20. mai, men noen enheter var da allerede kompromittert. Enheter som ble rammet skal ha fått et varsel om dette i bruker-interfacet med instruksjoner om hva de skal gjøre videre. Firmaets skytjenester (Saas) skal ikke være rammet. Etter hvert viste det seg at svakheten hadde vært utnyttet i det stille helt siden november 2022. Det viser seg dessverre litt for ofte at enheter som er ment å gjøre nettverket sikrere i stedet har store sikkerhetssvakheter.

Microsoft har sluppet den fjerde utgaven av Cyber Signals. Her skriver de om en økning i svindel gjort ved hjelp av BEC - Business Email Compromise. Ved denne svindelmetoden bruker angriperne forskjellige metoder via e-post, telefon-oppringninger og sosiale medier, typisk for å lure til seg penger fra bedrifter. Microsoft anbefaler sikre e-post-løsninger, å beskytte identiteter ved hjelp av to-faktor innlogging, opplæring av ansatte og å bruke en sikret betalingsplattform for å motvirke svindel-forsøkene. Alle større utbetalinger bør også kontrolleres av flere ansatte og bør verifiseres via minst to kommunikasjonsmetoder. Mange norske bedrifter og offentlige institusjoner har blitt rammet av denne typen svindel de siste årene.

Det amerikanske Justisdepartementet har beslaglagt domenene til 13 tjenester som har solgt DDoS-angrep. Tilbyderne av disse ulovlige tjenestene beskriver dem som "booter"- eller "stressor"-tjenester, som lar nettstedeiere teste robustheten og stabiliteten til infrastrukturen deres. Disse tjenestene blir imidlertid som oftest benyttet av personer som ønsker å hevne seg på nettsteder, medspillere i online-spill eller for å drive utpressing ved å ta ned Internett-forbindelsen deres.

Trusselaktører benytter seg i økende grad av Google-annonser for å få tilgang på innsiden av bedriftsnettverk. Annonsene gir seg ut for å være legitime populære applikasjoner som brukere ofte laster ned til sine PCer, men offeret blir egentlig lurt til å laste ned en bakdør sammen med applikasjonen. Denne typen annonser havner over de vanlige søkeresultatene, og mange lar seg derfor lure. Tilgangene blir typisk solgt videre på markedsplasser og brukt til spionasje eller utpressing. For å motvirke denne typen angrep bør ikke ansatte ha mulighet til å installere tilfeldig programvare fra nettet.

Ondsinnede aktører har en tendens til å utnytte populære fenomener og tjenester i sitt virke, og den mye omtalte chatboten ChatGPT er intet unntak, viser det seg. I løpet av de siste månedene har Facebook etterforsket og gått til aksjon mot flere typer skadevare som utnytter folks interesse for OpenAIs ChatGPT for å lure dem til å installere skadevare som utgir seg for å ha AI-funksjonalitet. Ofte er det nettleser-tillegg som brukes for å infisere brukerne. Vi har også sett flere tilfeller av dette på SOC. Ansatte bør kun ha mulighet til å installere forhåndsgodkjente nettleserutvidelser for å unngå denne angrepsvektoren.

En hengelås på en nettside var for noen år siden en sterk indikasjon på at nettsiden var trygg, siden sider med svindel og skadevare svært sjelden var sikret med SSL/TLS-kryptering. Etter hvert ble imidlertid også forbindelsen til svindel-nettsteder rutinemessig kryptert. Hengelåsen blir fortsatt misforstått av mange til å indikere at nettsiden er sikker, noe Google nå vil gjøre noe med. I løpet av de neste månedene vil hengelåsen bli byttet ut med et ikon for innstillinger i nettleseren Chrome, og beslektede nettlesere. Google mener at en sikker forbindelse til en nettside nå bør være en selvfølge og at hengelåsen derfor er unødvendig. Ved å trykke på ikonet kan brukeren se status på kryptering, nettsidens tilgang til mikrofon, kamera, lokasjon osv.

I mai håndterte TSOC 53 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, ned fra 54 i april. Vi ser at phishing-eposter stadig er effektive. Ofte blir det først oppdaget at brukeren har blitt frastjålet passordet sitt, ved at uvedkommende prøver å logge på kontoen. Heldigvis blir dette ofte avverget ved at sikkerhetssystemer fanger opp at brukeren logger på fra en uvanlig fysisk lokasjon, gjerne i kombinasjon med at innloggingen gjøres fra en ukjent PC. To-faktor autentisering avverger også mange av denne typen angrep. Denne måneden hadde vi også noen tilfeller av maskiner som ble infisert av malwaren “SocGolish”. Trusselaktøren bak, TA569, legger inn Java-script-kode på sårbare nettsteder som viser pop-ups til brukerne om at de må oppdatere nettleseren sin. Mange lar seg dessverre lure, og resultatet kan bli uthenting av informasjon fra PCen, eller i siste instans ransomware og kryptering av data i hele nettverket.

Det var 161 bekreftede DDoS-angrep denne måneden, ned fra 200 i april. 60 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 3 Gbps og varte i 35 minutter. Det største angrepet observert i denne perioden var på 48 Gbps og varte i ni minutter. Fem av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

fredag 5. mai 2023

Oppsummering av nyhetsbildet innen datasikkerhet for april 2023

VoIP-firmaet 3CX ble tidligere i år rammet av et forsyningskjede-angrep der deres programvare for Windows og macOS fikk injisert en bakdør. Oppdateringer av programvaren, med denne bakdøren inkludert, ble deretter automatisk sendt ut til 3CX sine kunder. Det var nord-koreanske hackere som stod bak angrepet, og målet var å stjele krypto-valuta. Det viser seg etter hvert at det initielle innbruddet hos 3CX skjedde på grunn av et forsyningskjede-angrep. Sikkerhetsselskapet Mandiant meldte at en PC tilhørende en ansatt i 3CX ble hacket gjennom et forsyningskjede-angrep mot programvaren til finans-firmaet Trading Technologies. Angrepet ble gjennomført av den samme nord-koreanske gruppen som kompromitterte 3CX. Dette er antagelig det første eksempelet på et dobbelt forsyningskjede-angrep.

Mange DDoS-angrep blir utført ved å forsterke angrepstrafikken via sårbare tjenester som er tilgjengelig på nettet. Angriper sender en liten pakke med trafikk, forfalsket til å se ut som om den blir sendt fra målet for angrepet, til en sårbar tjeneste. Tjenesten som blir kontaktet, sender deretter svaret på forespørselen til målet, men svaret er mye større enn forespørselen. Angriperen oppnår dermed både å forsterke angrepet sitt og skjule hvor angrepet kommer fra. Det har nå blitt oppdaget en ny tjeneste som kan utnyttes til å gjennomføre denne typen angrep. Tjenesten kalles SLP (Service Location Protocol) og ble laget av Sun Microsystems tilbake i 1997. Tjenesten ble brukt for å registrere tilgjengelige lokale ressurser på det interne nettverket, men var aldri ment å være tilgjengelig utenfor lokalnettet. 35.000 servere eksponerer dessverre tjenesten ut på nettet og kan potensielt sett misbrukes i angrep. Ved å manipulere listen over tilgjengelige enheter før angrepet startes, kan angrepstrafikken forsterkes hele 2200 ganger! Telenors tjeneste for DDoS-beskyttelse håndterer denne typen angrep godt.

Etter at Microsoft har begynt å blokkere makroer fra å kjøre i Office-dokumenter lastet ned fra nettet, har vedlegg i OneNote blitt en populær måte å distribuere malware på. Mottakeren av dokumentet blir lurt til å åpne de vedlagte filene, og maskinen blir infisert. OneNote har så langt ikke hatt en sperre mot å legge ved eksekverbare filer og scripts, men dette blir det nå en endring på. I løpet av de nærmeste ukene vil Microsoft sperre farlige filtyper i alle varianter av OneNote.

CitizenLab har gitt ut en ny rapport som tar for seg tre forskjellige zero-click exploit-kjeder brukt mot iOS av overvåkningsfirmaet NSO-group i 2022. Svakhetene har blant annet blitt brukt mot menneskerettighetsforkjempere og journalister. Både iOS 15 og iOS 16 har vært rammet. Dette dreier seg altså om svakheter som det ikke fantes patcher for på det tidspunktet de ble brukt og som infiserte brukerne uten at de var klar over det. Firmaer som selger denne typen programvare påstår ofte at de kun selger til regjeringer og politi, men mange land misbruker dessverre programvaren til tvilsomme aktiviteter.

Genesis Market ble tatt ned av FBI tirsdag i påskeuken. Markedsplassen har vært kjent for storstilt omsetning av stjålne brukernavn, passord og innloggings-sesjonsnøkler (cookies). I etterkant av aksjonen rapporterte FBI at rundt 120 personer har blitt arrestert i flere land. Innloggingsdetaljene fra markedsplassen har vært brukt både for å plante ransomware, stjele intern informasjon og tyveri fra enkeltpersoner. Etter aksjonen har FBI delt en liste over alle kompromitterte brukere med tjenesten "Have I been Pwned", slik at berørte brukere har fått beskjed om at deres informasjon er på avveie.

QuaDreams er et firma som leverer overvåkingsprogramvare for mobiltelefoner. Firmaet konkurrerer med firmaer som israelske NSO. Denne typen firmaer leverer typisk programvaren sin til myndigheter i forskjellige land. CitizenLab og Microsoft har sett nærmere på firmaet og deres programvare-plattform kalt "Reign", som inkluderer utnyttelseskode og overvåkingsprogramvare for Android og iOS-mobiler. Microsoft har dokumentert at Reign, og spesielt malwaren "KingsPawn", har blitt brukt til å kompromittere og overvåke iPhones tilhørende journalister og personer involvert i politikk i flere land. Det er også tegn på at Android-mobiler er rammet. Etter all oppmerksomheten opplyste firmaet at de er i ferd med å stenge ned virksomheten sin.

I april håndterte TSOC 54 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, ned fra 111 i februar. Kriminelle tilpasser ofte sine malware-kampanjer og svindelforsøk med temaer som er aktuelle i nyhetsbildet. Dette viste seg ved en alvorlig hendelse som ble avdekket ved hjelp av tjenesten Logganalyse denne måneden. En ansatt ble lurt til å laste ned et falskt tillegg til Chrome-nettleseren, som skulle berike søkeresultater med informasjon fra ChatGPT. I tillegg til dette, stjal imidlertid akkurat denne utvidelsen også login-info som var lagret i nettleseren og sendte dette ut til bakmennene. Vi satte klienten i karantene og kundens driftsorganisasjon ba brukeren om å bytte passord til tjenester som var benyttet fra PCen, samt få reinstallert operativsystemet.

Det var 200 bekreftede DDoS-angrep denne måneden, ned fra 212 i mars. 94 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 4.26 Gbps og varte i 38 minutter. Det største angrepet observert i denne perioden var på 140 Gbps og varte i litt over én time. Ni av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

torsdag 13. april 2023

Oppsummering av nyhetsbildet innen datasikkerhet for mars 2023

En sikkerhetsforsker oppdaget at en app som ble brukt til å vise søkeresultater i Bing (Bing Trivia) var satt opp med manglende tilgangskontroll; alle brukere i Azure kunne bruke appen og dermed manipulere søkeresultater. XSS-kode (Cross Site Scripting) kunne også legges inn, for å kjøre tilfeldig Java-script i kontekst av Bings brukere. Dette kunne brukes til å stjele brukerens innlogings-token for Office 365 og dermed alle data tilgjengelig for brukeren. Etter en scanning av flere applikasjoner viste seg at Microsoft og mange andre firmaer hadde store mengder applikasjoner med den samme konfigurasjonsfeilen. Det ble utbetalt $40.000 i belønning for oppdagelsen. Microsoft anbefaler at alle scanner sine egne Azure-instanser for denne feilen i tilgangsstyringen, nemlig at apper er satt opp til å tillate "multi-tenancy" uten videre krav til autentisering.

Nasjonal sikkerhetsmyndighet (NSM) har på oppdrag fra Justis- og beredskapsdepartementet foretatt en vurdering knyttet til sikkerheten rundt bruk av mobil-appene Tiktok og Telegram på tjeneste-enheter. NSM vurderer at appene ikke bør installeres på offentlig ansattes tjenesteenheter som er tilknyttet virksomhetens interne digitale infrastruktur eller tjenester. NSM presiserer at anbefalingen ikke er et forbud mot de to appene, men et råd om at de ikke bør installeres på tjenesteenheter i departementet. NSM vurderer at dette også bør gjelde ansatte i privat sektor som er underlagt sikkerhetsloven helt eller delvis. I etterkant av de nye retningslinjene har flere bedrifter og offentlige instanser innført forbud mot appene på mobiler brukt i jobbsammenheng.

Sikkerhetsfirmaet SentinelOne meldte om et pågående forsyningskjede-angrep gjennomført av en nord-koreansk aktør via IP-telefoni appen 3CXDesktopApp for Windows og Mac OS. Installasjons-programmet var korrekt signert, men inneholdt likevel skadelig kode for å laste ned mer malware og siden eksfiltrere data fra rammede bedrifter. Det kom senere fram at målet med aksjonen trolig var å få tilgang til firmaer som driver med krypto-valuta for å utføre tyverier, noe som er vanlig for aktører fra Nord-Korea.

Sikkerhetsselskapene Sentinel Labs og Proofpoint har gitt ut rapporter om den russiske aktøren TA473/Winter Vivern. Aktøren har siden februar 2023 utnyttet svakheter i Zimbra-installasjoner, blant annet til å stjele eposter fra ansatte i NATO, myndigheter, militært personell og diplomater. Phishing-eposter blir brukt til å injisere javascript i sårbare Zimbra-installasjoner ved hjelp av svakheten kjent som CVE-2022-27926. Aktøren får på denne måten kopiert ut brukernavn, passord og innloggings-nøkler (cookies).

Mange land bruker kommersiell spionvare rettet mot mobiltelefoner for å overvåke kriminelle, journalister, regimemotstandere osv. Programvaren installeres på utvalgte mobiler ved å utnytte svakheter i Android og iOS og skjer ofte uten at brukeren merker eller trenger å gjøre noe (zero-click svakheter). USA innfører nå restriksjoner i bruk av denne typen programvare. Før den brukes må det undersøkes om det kan føre til kontraspionasje eller andre sikkerhetsrisikoer. Leverandører som selger sin programvare til regimer som misbruker systemene skal også unngås. I forbindelse med restriksjonene kom det også fram at over 50 amerikanske diplomater hadde blitt rammet av denne typen programvare mens de var i utlandet, de fleste med programvare laget av israelske NSO.

Microsoft advarer om at trusselaktøren DEV-1101 tilbyr et phishing-verktøy som åpen kildekode som kan brukes til å stjele sesjonsnøkler (cookies). Verktøyet støtter proxy-funksjonalitet (AiTM - Adversary in the Middle) for å hente ut engangskoder og sesjonsnøkler fra ofrene. Verktøyet kan både kjøpes og leies med support-avtale. Det brukes av flere trusselaktører til å sende ut millioner av phishing-eposter og få tilgang til bedrifter. For å unngå å miste innloggingsdetaljer i forbindelse med denne typen angrep, må en implementere autentiserinsmekanismer som er motstandsdyktige mot phishing som FIDO2 med sikkerhetsnøkler eller sertifikat-basert autentisering.

Britiske National Crime Agency (NCA) avslørte i mars at de hadde opprettet flere sider der de gir seg ut for å tilby salg av DDoS-tjenester. De har gjort dette for å avsløre kriminelle som bruker denne typen tjenester for å angripe og drive med utpressing av organisasjoner. Flere tusen har besøkt nettstedene. I stedet for å få utført DDoS-angrep, lagret nettstedene bruker-informasjon som epost-adresser, IP-adresse og betalingsinformasjon for senere etterforskning mot de besøkende. NCA advarer de kriminelle om at det fortsatt finnes mange tilsvarende nettsteder, selv om de nå har avslørt én av sine falske sider.

FBI og politi fra flere land har gjennomført en politi-aksjon mot infrastrukturen til fjernstyrings-verktøyet NetWire, som er et fjernstyrings-verktøy som for det meste har blitt solgt som en RAT (Remote Access Trojan). Siden 2014 har verktøyet blitt brukt i forbindelse med phishing og innbrudd i bedriftsnettverk. Domenet til verktøyet har nå blitt beslagslagt, sammen med serverne i Sveits. Den antatte hovedmannen bak verktøyet ble samtidig arrestert i Kroatia.

En ny trend med lydtjenester basert på kunstig intelligens (KI) gir folk muligheten til å kopiere stemmer og konstruere fiktive samtaler. Kvaliteten er nå så god at det er lett å la seg lure. Bare uker etter at selskapet Eleven Labs lanserte en nettside med KI-verktøy for lyd, har det flommet over av populære humorvideoer på TikTok, YouTube og Twitter basert på verktøyet. Utviklingen gjør det enda viktigere å verifisere at den du kommuniserer med er riktig person, spesielt før du gir fra deg informasjon eller foretar viktige handlinger som overføring av valuta.

I mars håndterte TSOC 181 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, opp fra 111 i februar. Denne måneden avdekket vi blant annet en infisert maskin som mottok kodede Powershell-kommandoer gjemt i lovlige DNS-forespørsler. Denne uvanlige måten å kommunisere på brukes for å gjøre det vanskeligere å avdekke at infiserte maskiner kontakter sin kontroll-server, ved å skjule trafikken i store mengder lovlig trafikk. Vi avdekket også en maskin som var infisert med malwaren “RecordBreaker”, en nyere variant av Raccoon Stealer, som laster opp lagret innloggingsinformasjon i nettleseren (cookies) til en kontroll-server.

Det var 212 bekreftede DDoS-angrep denne måneden, ned fra 252 i februar. 70 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 2.24 Gbps og varte i 3 timer. Det største angrepet observert i denne perioden var på 51 Gbps og varte i 8 minutter. Åtte av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden. Vi ser fortsatt langvarige angrep mot enkelte kunder som blir kamuflert som vanlig nyttetrafikk mot bedriftens tjenester, typisk gjennomført av hacktivist-grupper.

mandag 6. mars 2023

Oppsummering av nyhetsbildet innen datasikkerhet for februar 2023

2. februar meldte Vadsø Kommune om uønsket aktivitet i deres nettverk. Nettverket ble stengt ned og kommunale brukere var uten nettforbindelse i rundt ett døgn etter hendelsen. I dagene etterpå var det også problemer med noen tjenester. Den 10. februar meldte kommunen at angrepet hadde skjedd via lekkede påloggingsdetaljer tilhørende en ekstern tjenesteleverandør og at alle kommunale tjenester igjen fungerte som normalt. 3. februar kl 13:00 stengte også Målselv Kommune ned sin Internett-forbindelse etter mistanke om datainnbrudd. Situasjonen ble avklart og nettforbindelsen åpnet igjen kl 18:45 samme dag. Begge sakene er politianmeldt og etterforskes av et team hos Kripos.

DNB melder at digitale bedragerier har økt med 832 prosent fra 2018 til 2022. Bedrageriene er også mer avanserte enn tidligere, samtidig som at de rammer både bedrifter og privatpersoner. DNB klarte i fjor å avverge bedrageriforsøk for 1067 millioner kroner, men de kriminelle lyktes med å gjennomføre bedragerier for 177 millioner kroner fra deres kunder. Over halvparten av bedrageriforsøkene skyldes phishing. Det siste året har det vært en økning i phishing-forsøk på 69 prosent og hele 920 prosent i forhold til for tre år siden. Ofte skyldes vellykket phishing at folk har mer tillit til bedrageren enn de har til bankens varslinger. Dette forklares med at bedragerne har blitt mer sofistikerte i sine angrep.

Flyselskapet SAS ble 14. februar utsatt for et tjenestenektangrep (DDoS) som rammet både nettsiden og appen til selskapet. I forkant av angrepene hadde en hacktivist-gruppe truet med å utføre DDoS-angrep mot flere svenske flyselskaper. I en tidsperiode ble kunder i mange tilfeller sendt til en annen tilfeldig profil, dersom de prøvde å logge seg inn på appen. Med dette kunne man både se personopplysninger samt bonuspoeng og kommende flyvninger. Klokken 20:45 ble innloggingsproblemene løst. Det er ikke meldt om at SAS ble utsatt for innbrudd i sine datasystemer.

Økokrim har tatt beslag i verdier for rundt 60 millioner kroner etter rekordtyveriet mot spillet Axie Infinity og 750 norske spillere i fjor. De jakter nå videre på flere milliarder kroner som fortsatt er utestående sammen med FBI. Tidligere har FBI fått tak i rundt 300 millioner i tilsvarende beslag. Ifølge det amerikanske føderale politiet FBI stod den nordkoreanske hackergruppen «Lazarus» bak tyveriet i fjor.

Rundt nyttår ble en kvinnelig sjåfør stoppet i en rutinekontroll i Paris. I bilen ble det funnet en mistenkelig gjenstand som politiet først trodde var en bombe. Det viste seg etter hvert at gjenstanden var en IMSI-catcher. Dette er avansert utstyr som brukes av politi og hemmelige tjenester for å overvåke mobilkommunikasjon og finne ut hvor mobiltelefoner befinner seg fysisk. Det viser seg nå at utstyret ble brukt til å sende ut over 400.000 SMS-meldinger til mobiler i nærheten som lurte mottakerne til å besøke en phishing-side.

Europakommisjonen har nå innført nye sikkerhetsregler som bannlyser de ansatte fra å bruke appen TikTok på sine mobile enheter betalt av arbeidsgiver. Dette blir gjort for å styrke cybersikkerhet internt i kommisjonen, gjennom å stoppe kartlegging av ansatte og innsamling av data fra mobiltelefonene. De ansatte ble bedt om å avinstallere appen på offisielle enheter umiddelbart, samt personlige enheter dersom disse blir brukt i jobbsammenheng. Appen kan fortsatt brukes på helt private mobilenheter. Det hvite hus meldte noen dager senere at den kinesisk-eide appen skal være fjernet fra telefoner og systemer som tilhører regjeringskontorene i USA innen 30 dager.

En av de største sykehus-kjedene i USA opplyser at hackere har fått tak i sensitiv helseinformasjon om rundt 1 million pasienter. Opplysingene ble stjålet etter å ha utnyttet en svakhet i filoverføringsverktøyet GoAnywhere fra Fortra. Journalisten Brian Krebs advarte to uker før angrepet om at en ny svakhet var under aktiv utnyttelse i verktøyet GoAnywhere. Svakheten ble senere kjent som CVE-2023-0669 og ble patchet av selskapet 7. februar. Flere andre firmaer skal også ha blitt kompromittert ved hjelp av svakheten. Flere har blitt utsatt for ransomware. Utnyttelse av svakheten krever tilgang til innloggings-siden til verktøyet.

Før Russland invaderte Ukraina gjennomførte den russiske regjeringen flere aksjoner mot russiske kriminelle grupper for å blidgjøre vestlige land. Etter invasjonen har den russiske regjeringens styrket båndene til cyberkriminelle, skriver The Record. Forskjellige kriminelle grupperinger utfører oppdrag som understøtter krigen, ofte ved å lekke stjålne data fra Ukraina. Dette har også ført til en økning i cyberkriminalitet, da kriminelle har fått økt støtte og beskyttelse fra regjeringen, så lenge de ikke angriper mål innenlands. Myndighetene kan også gjennomføre aksjoner gjennom de kriminelle gruppene eller gi seg ut for å være dem.

Bitwarden og 1Password er to apper for lagring av passord, såkalte passord-hvelv. Firmaene bak applikasjonene melder at cyberkriminelle lager falske nettsider som etterligner deres nettsider. De betaler også Google for annonser på deres søkesider. Når man f.eks. søker etter «bitwarden password manager» kommer det opp en falsk side som første resultat hos Google, men brukeren blir sendt til en phishing-side som ser identiske ut til originalen og også har et lignende domene-navn. Trusselaktørene prøver gjennom denne teknikken å få tilgang til alle kontoene som er lagret i ofrenes passord-hvelv, ved å lure fra dem deres hoved-passord til hvelvet. Google opplyser at å stoppe denne typen angrep har høyeste prioritet, men annonser fra Google har i det siste vært kilde til flere typer svindel og spredning av malware.

I februar håndterte TSOC 111 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, ned fra 148 i januar. Denne måneden oppdaget vi flere maskiner som var kompromittert og infisert med bakdørene AsyncRAT og DCRAT. Denne typen verktøy kan brukes til å fjernstyre de infiserte maskinene, kopiere ut informasjon fra dem og bruke dem som utgangspunkt for videre innbrudd i nettverket.

Det var 252 bekreftede DDoS-angrep denne måneden, ned fra 358 i januar. 138 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 2.57 Gbps og varte i 3 timer. Lengden på et gjennomsnittlig angrep gikk mye opp denne måneden i forbindelse med langvarige angrep som hacktivist-grupper som Noname057 har påtatt seg ansvaret for. Det største angrepet observert i denne perioden var på 65 Gbps og varte i 44 minutter. Seks av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

 
>