(tegning: Adam Fribo)

Hackede dansk virksomhed gennem receptionisten: ”Hun var venlig og forsøgte at underholde os. Det udnyttede vi”

Et hold frustrerede sikkerhedseksperter kunne ikke hacke en dansk virksomhed. Men så fandt de ud af, at receptionistens datter kunne lide mobilspil…

”Vi var kommet lidt for tidligt, så vi fik lov til at brugte gæste-WiFi i receptionen. Vi scannede netværket og kunne se, at der var en adskillige smartphones tilkoblet – en af dem var receptionistens privattelefon.”

Giuseppe Trotta er sikkerhedskonsulent hos Fort Consult, og han skulle for et par måneder siden udføre en penetrationstest hos en dansk virksomhed.

Virksomheden skulle hackes.

Opgaven var at få adgang til følsomme oplysninger, men de første forsøg på klassisk phishing og social engineering kiksede, fordi medarbejderne var godt trænede i ikke at klikke på udefrakommende links.

Men så faldt Giuseppe i snak med receptionisten, mens han ventede på et møde med virksomhedens ledelse.

”Vi talte lidt om hendes privatliv, og hun fortalte, at hun har en lille datter, der er glad for at spille spil på telefonen. Det endte med at blive vores vej ind,” siger Gisueppe Trotta til Computerworld.

Malware-inficeret mobilspil gav kontrol over alt
Giuseppe Trotta anbefalede den venlige receptionist et sjovt, gratis mobilspil, hun kunne downloade til sin datter.

Han skulle nok sende hende et link, forklarede han.

Det skulle dog downloades fra Amazons app-butik, og den kræver, at man slå nogle sikkerheds-funktioner fra i Android. Men som sagt, han skulle nok sende et link.

”Så snart hun havde downloadet spillet, havde vi fuld kontrol over telefonen, og derfra fik vi fuld adgang til det gæste-WiFi, som hun var forbundet til hver dag.”

Da Giuseppe og hans kollegaer først havde adgang til virksomhedens gæste-WiFi gik det ud på at finde en vej videre ind. Den viste sig i form af en pivåben dør.

I receptionen stod en skærm, der viste basale informationer om virksomheden til kunderne.

Den var forbundet til gæste-WiFi, men informationerne blev kontinuerligt trukket fra det interne netværk.

"Det var en åben port gennem deres firewall,” siger Gisueppe Trotta og tilføjer, at der dog var sat et kodeord på den tilhørende webserver.

”Men det var noget i retning af password1234, så det kom vi ret hurtigt forbi.”

Mange servere – ét kodeord
Da Giuseppe Trotta først var på virksomhedens interne netværk, var der stort set frit spil.

Sikkerheden internt i virksomheden så godt som ikke-eksisterende bag den ydre firewall, og så handlede det blot om at finde den rigtige server.

”Til vores held opdagede vi, at alle serverne havde præcis det samme kodeord, så vi kunne bevæge os fuldstændig frit rundt. På det tidspunkt var det problemfrit at trække følsomme oplysninger ud af virksomheden.”

Missionen var fuldført.

Det hele begyndte med en venlig sekretær, og ifølge Giuseppe Trotta er læren ikke, at man skal bede sit front-personale om ikke at tale med kunderne.

Det er svært at være en god sekretær, hvis virksomhedens sikkerhedspolitik betyder, at man ikke må tale med kunderne.

”Den primære lektie må være, at man skal lade være med at bruge sin private telefon på en virksomheds netværk. Og kun downloade Android-apps fra Googles egen butik.”

Læs også: Lone er certificeret hacker: "Hvis man vil have god it-sikkerhed, er man nødt til at forstå, hvordan de gode hackere arbejder"



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...
mest debaterede artikler

Premium
Hjalp virksomheder Atea med at klage over omstridt udbud i Region Sjælland? Forsvarer udpeger Ib Kunøe som fællesnævner
Der indløb klager fra flere it-selskaber, da Region Sjælland i 2015 udpegede 3A-it som vinder af et stort it-udbud foran næsen af Atea. Det pudsige er, at klagerne var næsten ens. Forsvarer i Atea-sagen peger på et interessant sammenfald - Ib Kunøe.
Computerworld
Fona-ejer skal betale million-beløb tilbage: Hævede 22 millioner kroner lige inden krak
Fona-ejeren Elkjøp Nordic trak uretmæssigt 22 millioner kroner ud af selskabet lige inden salget af den kendte kæde gik ned med flaget.
CIO
Her er tre vigtige spørgsmål, som du altid bør stille til sælgere af it-systemer
Klumme: Softwareudviklere elsker at hade sælgere, der generelt er lidt for glatte, lidt for smilende, lidt for hjertelige og også dygtige til at undvige eller parere, når man fagligt argumenterer for sine forbehold overfor det system, man lige har fået præsenteret og lynhurtigt har spottet ikke vil fungere.
Job & Karriere
Regeringen vil gøre it-undervisning obligatorisk i folkeskolen: "Planen er, at alle danske børn skal lære at kode," siger undervisningsministeren
Interview: Regeringen indfører obligatorisk undervisning i it i folkeskolen på alle klassetrin og præsenterer fredag ny plan. Ny forsøgsordning i op til 50 skoler skal bane vejen. “Visionen for planen er, at alle danske børn skal lære at kode,” siger undervisningsminister Merete Riisager (LA).
White paper
Sådan vælger du business intelligence-løsning
I dette whitepaper undersøger vi, hvilke faktorer du skal være opmærksom på, når du vælger din kommende BI-løsning