Amazonin tietoturvatutkijat julkistivat tällä viikolla raportin, joka tekee näkyväksi pelon, josta kyberturvallisuusala on varoittanut jo vuosia. Yksi venäjänkielinen, taloudellisesti motivoitunut hakkeri mursi tekoälytyökalujen avulla yli 600 FortiGate-palomuuria 55 maassa – viidessä viikossa.
Hyökkäyskampanja ajoittui tammikuun 11. ja helmikuun 18. päivän välille. Hakkerin taitotaso arvioitiin keskinkertaiseksi, mutta kaupallisten tekoälypalvelujen avulla hän onnistui operaatiossa, joka olisi aiemmin vaatinut kokonaisen tiimin.
“Kyseessä on todennäköisesti taloudellisesti motivoitunut yksilö tai pieni ryhmä, joka saavutti tekoälyn avustuksella operatiivisen mittakaavan, johon olisi aiemmin tarvittu huomattavasti suurempi ja osaavampi tiimi.”
Ei nollapäiviä, vaan heikkoja salasanoja
Hyökkäyksen tekniikka oli yllättävän arkinen. Hakkeri ei hyödyntänyt nollapäivähaavoittuvuuksia, vaan skannasi internetistä FortiGate-laitteita, joiden hallintaportit olivat avoimesti verkossa. Porttien 443, 8443, 10443 ja 4443 kautta hän kokeili yleisiä salasanoja brute force -menetelmällä, kunnes pääsi sisään.
Murtauduttuaan palomuuriin hakkeri poimi laitteen asetustiedoston, joka sisälsi SSL-VPN-käyttäjien tunnukset palautettavissa olevilla salasanoilla. Tiedostojen purkamiseen ja jäsentämiseen hän käytti tekoälyn avustuksella kirjoitettuja Python- ja Go-ohjelmia. Sieltä hän eteni organisaatioiden sisäverkkoihin: Active Directory -järjestelmiä vastaan ajettiin DCSync-hyökkäyksiä, ja verkossa edettiin pass-the-hash- sekä NTLM-relay-tekniikoilla.
Tekoäly toimi hakkerin apulaisena
Amazonin mukaan hakkeri käytti vähintään kahta kaupallista tekoälypalvelua kampanjan aikana. Niiden avulla hän kehitti hyökkäystyökaluja, tuotti komentoja ja suunnitteli etenemisreittejä kohdeverkkoihin. Yhdessä dokumentoidussa tapauksessa hakkeri syötti tekoälypalveluun uhriorganisaation koko sisäverkon topologian – IP-osoitteet, isäntänimet, tunnukset ja tunnetut palvelut – ja pyysi neuvoa verkon haltuunottoon.
Tekoälyn sormenjälki näkyi myös työkalujen käänteisanalyysissä. Hakkerin ohjelmakoodi sisälsi tarpeettomia kommentteja, yksinkertaista arkkitehtuuria, jossa ulkoasu meni toiminnallisuuden edelle, ja naiiveja JSON-jäsennyksiä merkkijonovertailuilla. Nämä ovat tyypillisiä merkkejä koodista, jonka tekoäly on generoinut ja jota käyttäjä ei ole osannut arvioida kriittisesti.
Ohjelmiston tietoturva-aukko, jota sen kehittäjä ei vielä tunne eikä ole ehtinyt paikata. Nimi viittaa siihen, että korjaukseen on ollut nolla päivää aikaa.
Brute force -menetelmä
Hyökkäystapa, jossa tietokone kokeilee valtavaa määrää salasanoja automaattisesti, kunnes oikea löytyy.
SSL-VPN
Salattu etäyhteys, jolla työntekijät pääsevät yrityksen sisäverkkoon esimerkiksi kotoa käsin. Tässä tapauksessa hakkeri sai haltuunsa näiden yhteyksien käyttäjätunnukset.
Fortinet on suosittu myös Suomessa
Fortinet on yksi käytetyimmistä palomuurivalmistajista Suomessa. Elisa tarjoaa FortiGate-koulutuksia, Atea myy laitteita laajasti, ja monet pk-yritykset sekä julkishallinnon toimijat luottavat Fortinetin ratkaisuihin. Amazonin raportissa Pohjois-Eurooppa mainitaan yhtenä hyökkäyksen kohdealueista, vaikka yksittäisiä maita ei eritellä.
Tapauksen opetus on paradoksaalisen yksinkertainen: hyökkäys onnistui, koska kohteet eivät olleet hoitaneet perusasioita kuntoon. Vahva salasana, monivaiheinen tunnistautuminen ja hallintaporttien sulkeminen julkisesta verkosta olisivat estäneet koko kampanjan. Tekoäly ei muuttanut hyökkäyksen luonnetta, mutta se muutti sen mittakaavaa.
Yhdellä keskitason hakkerilla ei pitäisi olla kykyä murtaa satoja organisaatioita viikoissa. Se, että näin silti kävi, kertoo enemmän puolustajien laiminlyönneistä kuin hyökkääjän taidoista.
Viikoittainen uutiskirje
Tule firmasi fiksuimmaksi AI-osaajaksi
Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.