Hva er EternalBlue?

"EternalBlue" er navnet på en lekket NSA utviklet utnyttelse for en sårbarhet i SMBv1 som var til stede i alle Windows-operativsystemer mellom Windows 95 og Windows 10. Server Message Block versjon 1, eller SMBv1, er en kommunikasjonsprotokoll som brukes til å dele tilgang til filer, skrivere og serielle porter over nettverket.

Tips: NSA ble tidligere identifisert som en "Equation Group" trusselaktør før denne og andre utnyttelser og aktivitet ble knyttet til dem.

NSA identifiserte sårbarheten i SMB-protokollen minst så tidlig som i 2011. Under sin strategi om å lagre sårbarheter for eget bruk, valgte de å ikke avsløre det til Microsoft slik at problemet kunne lappes. NSA utviklet deretter en utnyttelse for problemet som de kalte EternalBlue. EternalBlue er i stand til å gi full kontroll over en sårbar datamaskin ettersom den gir vilkårlig kodekjøring på administratornivå uten å kreve brukerinteraksjon.

The Shadow Brokers

På et tidspunkt, før august 2016, ble NSA hacket av en gruppe som kalte seg "The Shadow Brokers", antatt å være en russisk statsstøttet hackergruppe. Shadow Brokers fikk tilgang til en stor mengde data og hackingverktøy. De prøvde først å auksjonere dem bort og selge dem for penger, men fikk liten interesse.

Tips: En "statssponset hackergruppe" er en eller flere hackere som opererer enten med en regjerings eksplisitte samtykke, støtte og retning eller for offisielle offentlige offensive cybergrupper. Begge alternativene indikerer at gruppene er svært godt kvalifiserte, målrettede og bevisste i sine handlinger. 

Etter å ha forstått at verktøyene deres var kompromittert, informerte NSA Microsoft om detaljene rundt sårbarhetene slik at en patch kunne utvikles. Opprinnelig planlagt for utgivelse i februar 2017, ble oppdateringen skjøvet til mars for å sikre at problemene ble riktig løst. Den 14. mars 2017 publiserte Microsoft oppdateringene, med EternalBlue-sårbarheten beskrevet i sikkerhetsbulletinen MS17-010, for Windows Vista, 7, 8.1, 10, Server 2008, Server 2012 og Server 2016.

En måned senere, den 14. april, publiserte The Shadow Brokers utnyttelsen, sammen med dusinvis av andre bedrifter og detaljer. Dessverre, til tross for at oppdateringene var tilgjengelige i en måned før utnyttelsene ble publisert, installerte mange systemer ikke oppdateringene og forble sårbare.

Bruk av EternalBlue

En knapp måned etter at utnyttelsene ble publisert, den 12. mai 2017 ble "Wannacry" løsepenge-ormen lansert ved å bruke EternalBlue-utnyttelsen for å spre seg til så mange systemer som mulig. Dagen etter ga Microsoft ut nødsikkerhetsoppdateringer for Windows-versjonene som ikke støttes: XP, 8 og Server 2003.

Tips: "Ransomware" er en klasse av skadelig programvare som krypterer infiserte enheter og deretter holder dekrypteringsnøkkelen for løsepenger, typisk for Bitcoin eller andre kryptovalutaer. En "orm" er en klasse skadevare som automatisk forplanter seg til andre datamaskiner, i stedet for å kreve at datamaskiner blir individuelt infisert.

I følge IBM X-Force var "Wannacry" løsepenge-ormen ansvarlig for mer enn USD 8 milliarder i skader i 150 land, selv om utnyttelsen bare fungerte pålitelig på Windows 7 og Server 2008. I februar 2018 endret sikkerhetsforskere utnyttelsen til kunne fungere pålitelig på alle versjoner av Windows siden Windows 2000.

I mai 2019 ble den amerikanske byen Baltimore rammet av et nettangrep ved bruk av EternalBlue-utnyttelsen. En rekke cybersikkerhetseksperter påpekte at denne situasjonen helt kunne forebygges ettersom patcher hadde vært tilgjengelige i mer enn to år på det tidspunktet, en tidsperiode som i det minste "Critical Security Patcher" med "Public Exploits" burde vært installert.


Leave a Comment

Rask Tips: Hvordan Se Kjøpshistorikken din på Google Play

Rask Tips: Hvordan Se Kjøpshistorikken din på Google Play

Se vår Google Play Kjøpshistorikk ved å følge disse nybegynnervennlige trinnene for å holde apputgiftene dine under kontroll.

Zoom: Hvordan legge til et videofilter

Zoom: Hvordan legge til et videofilter

Ha det moro i Zoom-møtene dine med noen morsomme filtre du kan prøve. Legg til en glorie eller se ut som en enhjørning i Zoom-møtene dine med disse morsomme filtrene.

Hvordan fremheve tekst i Google Slides

Hvordan fremheve tekst i Google Slides

Lær hvordan du fremhever tekst med farge i Google Slides-appen med denne trinn-for-trinn-veiledningen for mobil og datamaskin.

Samsung Galaxy Z Fold 5: Hvordan koble til PC

Samsung Galaxy Z Fold 5: Hvordan koble til PC

Samsung Galaxy Z Fold 5, med sitt innovative foldbare design og banebrytende teknologi, tilbyr ulike måter å koble til en PC. Enten du ønsker

Hvordan ta et skjermbilde på Galaxy Z Fold 5

Hvordan ta et skjermbilde på Galaxy Z Fold 5

Du har kanskje ikke alltid tenkt over det, men en av de mest utbredte funksjonene på en smarttelefon er muligheten til å ta et skjermbilde. Over tid har metode for å ta skjermbilder utviklet seg av ulike grunner, enten ved tillegg eller fjerning av fysiske knapper eller innføring av nye programvarefunksjoner.

Legg til en ny WhatsApp-kontakt ved å bruke en tilpasset QR-kode

Legg til en ny WhatsApp-kontakt ved å bruke en tilpasset QR-kode

Se hvor enkelt det er å legge til en ny WhatsApp-kontakt ved hjelp av din tilpassede QR-kode for å spare tid og lagre kontakter som en proff.

Viktige hurtigtaster for Microsoft PowerPoint

Viktige hurtigtaster for Microsoft PowerPoint

Lær å forkorte tiden du bruker på PowerPoint-filer ved å lære disse viktige hurtigtastene for PowerPoint.

Eksportere Kontakter fra Outlook og Importere til Gmail

Eksportere Kontakter fra Outlook og Importere til Gmail

Bruk Gmail som en sikkerhetskopi for personlig eller profesjonell Outlook-e-post? Lær hvordan du eksporterer kontakter fra Outlook til Gmail for å sikkerhetskopiere kontakter.

Hvordan slette bilder og videoer fra Facebook

Hvordan slette bilder og videoer fra Facebook

Denne guiden viser deg hvordan du sletter bilder og videoer fra Facebook ved hjelp av PC, Android eller iOS-enhet.

Facebook: Hvordan skjule gruppeinnlegg fra nyhetsfeeden

Facebook: Hvordan skjule gruppeinnlegg fra nyhetsfeeden

For å slutte å se innlegg fra Facebook-grupper, gå til den gruppens side, og klikk på Flere alternativer. Velg deretter Følg ikke lenger gruppe.