SIKKERHET | Månedens etterretning

UFORTRØDEN JAKT: Hacktivistene vil fortsette så lenge de får overskrifter, og andre angripere vil ufortrødent jakte på den neste nulldagen i utstyret vi setter ytterst i nettverket, skriver Thomas Havdal Rydland.

Høsten blir en stresstest for digital sikkerhet

Tema for årets nasjonale sikkerhetsmåned er digital sikkerhet, med søkelys på den menneskelige faktoren. Fokuset er viktigere i dag enn tidligere. Ansatte som stopper opp, stiller spørsmål og tar gode digitale valg, er en viktig del av et digitalt motstandsdyktig Norge.

Publisert

Thomas Havdal Rydland

Thomas Havdal Rydland er leder for etterretning i Advania Cyber Defence Center. Han rapporterer månedlig til Computerworld om hva som beveger seg på sikkerhetsfronten for norske virksomheter. 

Fakta: Server Killers

  • Prorussisk hacktivistgruppe, aktiv siden 2023. Kunngjør angrepene sine på Telegram.

  • Bruker tjenestenektangrep (DDoS), som gjør nettsider og tjenester utilgjengelige, men ikke innebærer innbrudd.

  • Retter seg mot land som støtter Ukraina. Har samarbeidet med den prorussiske gruppen NoName057(16) om angrep i Europa.

  • Har tidligere tatt på seg angrep i blant annet Danmark, Storbritannia, Polen, Spania, Romania og Canada.

  • Erklærte i august «cyberkrig» mot Norge og har hevdet å stå bak angrep mot blant annet Stortinget, UDI og flere universiteter og høyskoler. Norske myndigheter har ikke bekreftet hvem som sto bak.

I august skrev jeg at tempoet hadde skrudd seg kraftig opp etter ferien. September ga kanskje en liten pust i bakken i våre egne tall, men noen roligere høst er det definitivt ikke snakk om.

Prorussiske hacktivister går etter norske samfunnsfunksjoner, Microsoft slår patcherekord, og kritiske nulldager i Citrix NetScaler rammer utstyr som står ytterst i mange norske nettverk. Høsten gir oss ingen pust i bakken.

Erklærte «cyberkrig mot Norge»

Da den prorussiske gruppen Server Killers i august erklærte «cyberkrig» mot Norge med henvisning til norsk støtte til Ukraina og den nye avtalen om forsvars- og sikkerhetssamarbeid, var det lett å avfeie det som Telegram-retorikk. Men, i september fortsatte angrepene, og gruppen hevder å stå bak flere av dem.

Allerede 2. september ble en lang rekke universiteter og høyskoler rammet av tjenestenektangrep (DDoS), der angriperne oversvømmer tjenester med trafikk til de slutter å svare. Innloggingsløsningen Feide og flere av Sikts tjenester var tidvis utilgjengelige. To dager senere lå UDIs nettsider nede, et angrep “Server Killers” har tatt på seg. 14. september var det Stortingets tur, samtidig som Feide ble rammet på nytt. Dette kom i kjølvannet av augustangrepet mot Digitaliseringsdirektoratet, som skapte forstyrrelser i ID-porten, Maskinporten og Altinn.

Ingen av angrepene hadde som mål å stjele data, de skulle i stedet skape støy, usikkerhet og overskrifter. Nettopp derfor er det viktig å ta dem på alvor. Tilgjengelighet er en helt sentral del av sikkerheten, og når fellesløsninger som Feide eller ID-porten svikter, rammer det langt flere enn bare den virksomheten som er under direkte angrep.

Svak nedgang, men fortsatt høyt nivå

I våre egne systemer så vi en svak nedgang i alarmer i september sammenlignet med august. Det er derimot ikke en unnskyldning til å senke skuldrene. August var en usedvanlig aktiv måned, med en dobling av alarmer og 50 prosent flere sikkerhetshendelser enn månedene før.

En liten tilbakegang fra et slikt toppnivå betyr at trykket fremdeles er langt høyere enn det vi så før sommeren.

Rekordmange sårbarheter på én dag

I september kom Microsoft med den største sikkerhetsoppdateringen selskapet noen gang har levert, med nærmere tusen rettede sårbarheter. To av dem var allerede utnyttet i angrep. Begge gir en angriper som allerede har fotfeste på en maskin, mulighet til å ta full kontroll over den. Den ene rammer Windows 10 og eldre serverversjoner (opp til Windows Server 2022), dette er med andre ord nettopp systemene mange virksomheter fortsatt har stående i drift.

Bare timer etter oppdateringen publiserte en sikkerhetsforsker kode som viste at Microsofts feilretting kunne omgås. Den samme forskeren hadde måneden før avdekket den opprinnelige svakheten. Microsoft hadde altså ikke lukket sikkerhetshullet fullstendig, og virksomheter som hadde installert oppdateringen, kunne fortsatt være sårbare.

Når angrepsmetoder blir tilgjengelige så kort tid etter en oppdatering, får virksomheter svært liten tid til å beskytte seg. Derfor må sikkerhet bygges i flere lag. Virksomheten må installere oppdateringer raskt, begrense tilganger og overvåke systemene. Samtidig må ansatte ha god digital dømmekraft, slik at angripere ikke får det første fotfestet gjennom for eksempel phishing eller andre former for sosial manipulering.

Nulldager i Citrix NetScaler: Patching er ikke nok

Mot slutten av måneden kom månedens mest alvorlige sak. Citrix bekreftet to kritiske sårbarheter i NetScaler ADC og NetScaler Gateway (CVE-2026-88771 og CVE-2026-88772). Begge gir en angriper mulighet til å kjøre egen kode på utstyret uten å logge inn, og begge har en alvorlighetsgrad på 9,5 av 10. Den første fungerer mot standardoppsett. Den andre krever at DTLS er slått på, noe som er standard på VPN-tjenester.

Det som gjør saken ekstra alvorlig, er at begge sårbarhetene ble utnyttet før Citrix hadde en rettelse klar. Den amerikanske sikkerhetsmyndigheten CISA la dem til i sin liste over aktivt utnyttede sårbarheter 27. september. Ingen har foreløpig offentlig knyttet angrepene til en bestemt aktør.

Ettersom disse sårbarhetene ble utnyttet før patchen var klar, holder det ikke å bare installere oppdateringen. All NetScaler-infrastruktur som har vært eksponert mot internett, bør undersøkes for tegn på innbrudd. Oppdateringen stenger døren, men den forteller deg ikke om noen allerede har gått inn.

Poenget med både Microsoft og Citrix er at volumet og tempoet ikke lenger lar seg håndtere med strategien «vi patcher alt innen neste måned».

Nye krav til å melde fra raskt

I september trådte også rapporteringspliktene i EUs Cyber Resilience Act (CRA) i kraft. Produsenter av produkter med digitale elementer som selges i EU, må nå varsle myndighetene innen 24 timer når de blir kjent med en aktivt utnyttet sårbarhet eller en alvorlig hendelse, med en fyldigere melding innen 72 timer.

Selv om forordningen ennå ikke er tatt inn i EØS-avtalen, slipper ikke norske leverandører unna. Selger du produkter i EU, er du omfattet. Siden norske myndigheter foreløpig ikke kan ta imot varslene, må meldingen sendes inn via EUs cybersikkerhetsbyrå (ENISA) sin felles rapporteringsportal.

Derfra rutes varselet videre til riktig nasjonal sikkerhetsmyndighet (CSIRT) i det EU-landet der produsenten har sitt hovedvirke eller selger produktene sine. 24 timer er kort tid dersom det ikke finnes en tydelig prosess for hvem som vurderer, beslutter og melder, og nøyaktig hvordan og hvor meldingen skal sendes.

Fem operative grep før Sikkerhetsmåneden er over

Oktober er Nasjonal sikkerhetsmåned, med temaet «Digital dømmekraft – Små valg. Store konsekvenser». For IT-avdelinger og ledere betyr dette å prioritere riktig.

Her er fem grep norske virksomheter bør ta nå:

  1. Undersøk utstyret, ikke bare installer oppdateringen: Å patche NetScaler til nyeste versjon er et minimum. Har utstyret stått eksponert mot internett før oppdateringen ble lagt på, må dere aktivt lete etter tegn på at noen har utnyttet hullet. Anta at noen allerede har vært inne inntil det motsatte er bevist.

  2. Planlegg for nedetid, ikke bare datatyveri: Sjekk avtalene med leverandørene deres. Hva tåler dere, og hva dekkes når et tjenestenektangrep (DDoS) rammer? Sørg også for å ha en uavhengig kommunikasjonskanal klar til ansatte og kunder for det øyeblikket kjernetjenester eller innlogging faller ned.

  3. Prioriter patching etter risiko: «Patch alt» er en umulig oppgave for mange når volumet er så høyt. Prioriter systemene som vender ut mot internett, og sårbarhetene der vi vet at angriperne allerede er aktive. Lag samtidig en plan for å skjerme eller kvitte dere med eldre servere og maskiner som snart ikke får flere oppdateringer.

  4. Test om dere klarer 24-timersregelen: Har dere prosessene på plass for å vurdere, beslutte og varsle om en alvorlig hendelse på under ett døgn? For norske selskaper som treffes av CRA, er det avgjørende å avklare hvem som har ansvaret og hvilket EU-land varselet skal sendes til før krisen inntreffer.

  5. Gjør det trygt å varsle om feil: Nasjonal sikkerhetsmåned er ikke enn anledning til å kun sende ut flere e-læringskurs. Bruk heller oktober til å bygge en kultur der ansatte umiddelbart tør å si ifra til IT hvis de har klikket på en farlig lenke eller godkjent en feil pålogging, helt uten frykt for pekefingre. God digital dømmekraft og rask varsling fra brukerne er ofte det som stanser angrepet tidligst.

Hacktivistene vil fortsette så lenge de får overskrifter, og andre angripere vil ufortrødent jakte på den neste nulldagen i utstyret vi setter ytterst i nettverket.

Vi kan ikke styre hva trusselaktørene gjør, men med riktige forberedelser er det vi som bestemmer hvor hardt det rammer.