Voice of Freedom Повна версія

Noin 20 suomalaisella organisaatiolla oli haavoittuvuus, jota Venäjän hakkerit hyödynsivät murtautuakseen verkkoihin

· War chronicles

Venäjä on vuosia väijynyt suomalaisten yritysten ja viranomaisten verkoista heikkoa kohtaa. Tässä jutussa kerromme, miten hyökkäykset todennäköisesti etenivät.

Juttu tiivistettynä

Supo varoitti suomalaisia yrityksiä maanantaina Venäjän kybertoiminnasta ja antoi tarkat ohjeet, miten laitteita voi suojella hyökkäyksiltä. Kybertoiminta liitettiin Venäjän turvallisuuspalvelu FSB:n 16. keskukseen.

Kampanjan laajuudesta ja vahingoista ei ole tarkkaa tietoa, mutta toiminnan arvioidaan jatkuneen useita vuosia. Venäjän tiedetään etsineen verkosta vanhoja SNMP-versioita sekä laitteita, joissa on smart install -ominaisuus.

Laitteita, joissa on kyseisiä haavoittuvuuksia, on maailmassa tuhansia. Kyberturvallisuuskeskuksen mukaan Suomessa niitä oli noin 20. Suomessa kaikkien näiden laitteiden omistajiin on nyt otettu yhteyttä.

Tässä jutussa kerromme, mikä on SNMP-toiminto, ja miten Venäjän hakkerit ottavat laitteita haltuunsa sen avulla.

Venäjä väijyy haavoittuvuuksia

Kyberturvallisuuskeskuksen johtava asiantuntija Juhani Eronen kertoo Venäjän tekevän kahdenlaista kybervakoilua: tietojen kalastelua sekä haavoittuvuuksien etsimistä.

Nyt paljastettu kyberkampanja liittyy erityisesti paikallisten verkkojen haavoittuvuuksien hyväksikäyttöön SNMP-protokollan avulla.

SNMP on normaali järjestelmä, jota käytetään erityisesti yritysten ja organisaatioiden verkoissa. Sen avulla ylläpitäjät voivat valvoa ja hallita verkossa olevia laitteita. SNMP:n kautta voidaan esimerkiksi seurata laitteiden toimintatilaa tai kuormitusta.

Kaikki organisaatiot eivät kuitenkaan olleet ottaneet SNMP:n uusimpia turvallisia versioita käyttöön.

Näin hyökkäys eteni

Ensin hyökkääjät etsivät laitteita, joissa on päivittämätön SNMP kokeilemalla suurta määrää verkko-osoitteita automaattisesti. Se on kuin vakooja kokeilisi avoimeksi jätettyjä ovia.

Venäjän hakkereille päivittämätön SNMP on kuin pääsy talon pohjapiirustuksiin tai valvontakamerakuviin. Sen kautta hakkerit väijyvät toista heikkoa kohtaa: laitetta, jonka asetuksiin on jäänyt pääsy verkon kautta.

Asetuksista hakkerit löytävät salasanojen tiivisteitä. Salasanan tiivistemuoto on salasanasta matemaattisella algoritmilla muodostettu koodi, josta alkuperäistä salasanaa ei pitäisi voida päätellä.

Jos tiivistemuodot kuitenkin käyttävät vanhaa mallia tai ovat lyhyitä, huonoja tai useasti käytettyjä, hakkereilla on mahdollisuus murtaa ne. Jos salasana saadaan murrettua, hakkerit voivat päästä käsiksi verkkoon ja hallita sen liikennettä.

Venäläishakkerien hyökkäys vaihe vaiheelta

1. Hyökkääjät etsivät päivittämättömiä SNMP-malleja verkosta

2. Hakkerit tarkkailevat avoimen SNMP:n kautta verkkoa ja etsivät pääsyä jonkin laitteen asetuksiin

3. Hakkerit löytävät asetuksista salasanojen tiivisteitä ja yrittävät murtaa niitä

4. Hakkeri saa salasanan murettua ja ottaa laitteen haltuunsa

Koko prosessi voi kestää viikkoja tai kuukausia, eikä kohde huomaa välttämättä mitään, ennen kuin on liian myöhäistä.

– Yhden virheen avulla voidaan löytää toinen virhe. Kun nämä virheet alkavat kertautua, hyökkääjillä alkaa olla jo mahdollisuus, Eronen summaa.

Venäjän hakkereiden tiedetään etsineen myös laitteita, joissa on jäänyt päälle Cisco smart install -asennusominaisuus.

Smart installin tarkoituksena on asentaa ja ottaa uusia verkkolaitteita käyttöön automaattisesti, mutta väärin suojattuna se toimi hakkereille avoimena ovena järjestelmään. Suomessa tällaisia laitteita ei ole verkkoon kytkettynä lainkaan, mutta maailmalla niitä on peräti 3 000.

Valtiollista tietojenkalastelua

Toinen kyberhyökkäyksen tapa on tietojenkalastelu. Valtiolliset toimijat näkevät kalasteluun paljon vaivaa ja kohdentavat sitä vakoilun kannalta kiinnostaville kohteille kuten virkamiehille.

– Rikolliset huijaukset ovat nykyajan ketjukirjeitä. Mutta kun puhutaan valtiollisesta toimijasta, niin siellä aletaan nähdä vaivaa. Tiedetään vähän, kuka sinä olet, ja keiden kanssa olet jutellut, Eronen avaa.

Myös kaapatulta tietokoneelta voidaan lähettää toisen henkilön nimissä sähköpostia.

FBI tiedotti maaliskuussa FSB:n lähettävän Signal-sovelluksessa kalasteluviestejä Ukrainassa toimiville sotilaille, poliitikoille, toimittajille ja virkamiehille.

Toisena esimerkkinä venäläishakkerit kohdistivat helmikuussa 2024 hyökkäyksen Italian ulkopolitiikasta kiinnostuneisiin.

Lailliseksi ohjelmaksi naamioitu asennustiedosto avasi Italian ulkoministeriötä edustavan järjestön sivun, mutta asensi samalla vakoiluohjelman tietokoneelle. Vakoiluohjelma keräsi laitteelta salasanoja, luki sähköposteja ja kopioi tiedostoja lähettäen ne venäläisille palvelimille.

Näin valtiollinen toimija tunnistetaan

Venäjän FSB:n 16. keskus nimettiin nyt poikkeuksellisen tarkasti hyökkäysten tekijäksi.

Eronen ei tiedä tarkalleen, miten ryhmä saatiin jäljitettyä. Hän kuitenkin arvioi, että venäläiset ovat tehneet virheitä, ja Euroopan turvallisuuspalveluiden pitkä työ on alkanut tuottaa tulosta.

– Hyökkääjät pyrkivät tyypillisesti peittelemään jälkiään ja ovat aika ahkeriakin sen kanssa, mutta hekin ovat ihmisiä ja tekevät virheitä. Kaikki nämä virheet pyritään saamaan selville.

Tiedonmuruja keräillään ja yhdistellään pitkäjänteisesti. Esimerkiksi hyökkäystekniikoista kerätään tietoa niin paljon kuin suinkin mahdollista.

Valtiolle toimivat hakkerit erottaa rikollisryhmistä esimerkiksi teon motiivin kautta. Rikollisryhmät pyrkivät useimmiten nopeisiin taloudellisiin voittoihin, kun valtiolliset toimijat voivat toimia hyvin pitkäjänteisesti esimerkiksi vakoilun tai järjestelmien häirinnän parissa.

Valtiollisilla toimijoilla on myös paljon laajemmat resurssit, mikä näkyy hyökkäysten ammattimaisuudessa ja laajuudessa. Eronen tiivistää, että valtiollisissa hyökkäyksissä nähdään uusia innovaatioita.

Kun käytetty tekniikka ja kohdevalinnat alkavat toistua, ja hyökkäyksen motiivit viittaavat valtiolliseen toimijaan, alkaa kuva tekijästä hahmottua.

Lisää paljastuksia odotettavissa

Strategian ja puolustuksen varajohtaja David Song-Pehamberger Euroopan hybridiuhkien torjunnan osaamiskeskuksesta arvioi, että Venäjän kyberoperaatiot ovat kestäneet hyvin pitkään.

Hänen mukaansa EU:n yhteistyö on ollut nyt avainasemassa venäläisten hyökkääjien tunnistamisessa.

– EU:ssa on vuodesta 2022 lähtien parannettu paljon yhteistyötä erityisesti syyllisen osoittamisessa ja pakotteiden käytössä.

Kybertorjunnan yhteistyötä on kehitetty Ukrainan sodan alkamisesta lähtien. Song-Pehamberger uskoo, että hyökkäysten tekijöitä paljastetaan tulevaisuudessa yhä useammin.

– On todennäköisesti paljon enemmän tapauksia, joista me emme vielä tiedä, mutta joista tiedustelu tai kansallisen turvallisuuden viranomaiset saattavat tietää.

Song-Pehamberger arvioi erityisesti Kiinaan liittyvän paljon tapauksia, joista ei ole vielä kerrottu.

Aiheesta enemmän: Paketissa 3 linkkiä

Aiheesta enemmän

Myös Puolustusvoimat on ollut kyber­hyökkäysten kohteena – ”Varmasti yrittävät löytää meidän järjestelmiä”

Supo varoittaa yrityksiä Venäjän verkkovakoilusta – EU:lta ja Britannialta uusia pakotteita Venäjälle

Ulkoministeri Valtonen kutsui Venäjän suurlähettilään puhutteluun