Uerfaren hacker stjal adgangskoder med helt gratis værktøjer
Sikkerhedsforskere har kortlagt et nyligt angreb, hvor lovlig software blev brugt som skjult bagdør for at fastholde kontrollen over ofrene
Del artiklen påAf Lars Bennetzen
Sikkerhedsforskere fra Cato Networks har for nylig fået et detaljeret indblik i et cyberangreb døbt Operation Poisson. Gennem analysen har sikkerhedsteamet kunnet følge samtlige 339 kommandoer, som en fransktalende hacker indtastede i løbet af 33 dage.
Målene for angrebet var en mindre fransk virksomhed i bilbranchen og flere privatpersoner. Rapporten peger på, at der ikke var tale om en avanceret statshacker, men derimod en ung og uerfaren person. Hackeren arbejdede i et mønster, der lignede en almindelig skoledag, og begik flere basale fejl.
Alligevel lykkedes det at kompromittere fire computere via gratis værktøjer og stjæle adgangskoder til netbanker, e-mailkonti og offentlige portaler.
Lovlige programmer fungerede som bagdør
Det mest afgørende træk i angrebet skete efter en uge. Her nøjedes hackeren ikke længere med den server, der i første omgang styrede angrebet. I stedet blev der installeret almindelige fjernadgangs- og VPN-værktøjer på en af ofrenes computere.
Disse programmer bliver dagligt brugt i lovlige virksomhedssammenhænge, men her blev de i stedet udnyttet som en bagdør. Metoden sikrede, at hackeren fortsat havde adgang til systemet, selv hvis den oprindelige forbindelse blev afbrudt.
Netop dette scenarie udspillede sig dagen efter, da hackerens styringsserver gik offline og var utilgængelig i 18 dage. Hvor et sådant nedbrud normalt ville markere afslutningen på et angreb, kørte de installerede fjernadgangsprogrammer videre i baggrunden hos ofrene. Da serveren atter kom online, blev forbindelsen genetableret, og hackeren kunne ufortrødent fortsætte uden at skulle bryde ind på ny.
Analysen af Operation Poisson understreger en vigtig pointe for særligt mindre virksomheder uden store sikkerhedsafdelinger. Oprydning efter et cyberangreb er ikke nødvendigvis overstået ved blot at fjerne malware eller blokere angriberens server. Det kræver også, at man afdækker, om der er efterladt en alternativ vej ind på netværket via programmer, som på papiret ser fuldt ud legitime ud.