Hackare kringgår brandväggar med URL-trick – svenska system kan vara i farozonen
Hackare hittar kryphål i brandväggar – svenska organisationer kan vara sårbara.
En gammal sårbarhet med ett nytt trick
Det finns något nästan elegant – om än djupt oroande – i hur hackergruppen ShinyHunters har vidareutvecklat sin attack mot Oracles affärssystem PeopleSoft. Enligt säkerhetsforskare vid Google och Mandiant har gruppen, som Google internt benämner UNC6240, modifierat sin metod på ett sätt som effektivt kringgår de brandväggar mot webbapplikationer som många drabbade organisationer skyndsamt installerade efter den första attackvågen.
Tekniken är elegant i sin enkelhet: genom att använda URL-kodning – där tecknet 'P' ersätts med '%50' i anropsvägen – lurar angriparna säkerhetslösningarna att uppfatta trafiken som ofarlig. Det underliggande systemet avkodar adressen och behandlar begäran precis som vanligt, vilket innebär att sårbarheten fortfarande är fullt exponerad. Det är ett klassiskt exempel på hur säkerhetsskydd som är för snävt utformade kan kringgås med minimal ansträngning.
Vad är PeopleSoft och varför spelar det roll?
PeopleSoft är inte vilket affärssystem som helst. Det är en plattform som används av stora företag och offentliga myndigheter världen över för att hantera ekonomiredovisning, personaladministration, lönehantering och logistik – med andra ord: systemets kärnfunktioner. Det gör det till ett utomordentligt lockande mål. En framgångsrik intrångare får inte bara tillgång till teknisk infrastruktur, utan till känslig personaldata, ekonomiska uppgifter och operativ information.
Den ursprungliga säkerhetsbristen spårades redan i juni, då ShinyHunters utnyttjade en sårbarhet som möjliggjorde fjärrkörning av kod helt utan inloggning – en av de allvarligaste typer av sårbarheter som finns. Bland de bekräftade offren återfinns Nottinghams universitet, den amerikanska branschorganisationen NAIC och biltillverkaren Nissan.
Från utbildning till bredare mål
Den första kampanjen riktade sig primärt mot utbildningssektorn, som historiskt sett har haft svårare att hänga med i säkerhetsarbetet på grund av begränsade resurser. Den nya attackvågen har enligt Google spridit sig bredare – något som är ett varningstecken i sig. När en angripare expanderar sitt målurval är det ofta ett tecken på att metoden är tillräckligt skalbar och lönsam för att motivera en bredare satsning.
Det är också värt att sätta ShinyHunters i sitt sammanhang. Gruppen har tidigare figurerat i uppmärksammade dataintrång och är känd för att sälja stulna uppgifter på underjordiska marknadsplatser. Det är alltså inte fråga om opportunistiska amatörer, utan en organiserad aktör med tydliga ekonomiska drivkrafter.
Vad bör IT-avdelningar göra nu?
För de organisationer som kör PeopleSoft är situationen tydlig: att ha installerat en brandvägg mot webbapplikationer är inte längre tillräckligt, åtminstone inte om den är konfigurerad att enbart matcha exakta teckenordföljder. Säkerhetsteam behöver säkerställa att sina lösningar normaliserar och avkodar URL:er innan de utvärderas mot skyddsregler – annars är skyddet närmast illusoriskt mot just den här typen av kodningsbaserade kringgåenden.
Oracless egna säkerhetsrådgivningar bör granskas omgående, och organisationer som ännu inte tillämpat tillgängliga programfixar bör prioritera det arbetet. Det gäller inte minst svenska myndigheter och kommuner som kan köra PeopleSoft som en del av sin administrativa infrastruktur – ofta med stora mängder känsliga personuppgifter i systemet.
Det här fallet illustrerar också en mer strukturell utmaning: säkerhetslösningar som rullas ut som reaktion på en specifik attack tenderar att vara för snävt utformade. Angripare anpassar sig snabbt, och det som fungerade som skydd i måndags kan vara meningslöst på fredag. Proaktiv säkerhetsarkitektur – där man modellerar hot och testar sina skydd mot variationer – är långt mer hållbart än reaktiva lappar.
Vår analys
Det som gör den här händelseutvecklingen särskilt intressant ur ett systemperspektiv är hur den blottlägger en grundläggande svaghet i reaktiv säkerhet. Organisationer installerade brandväggar mot webbapplikationer som svar på den första attackvågen – och det var rätt åtgärd. Men skyddet utformades för snävt, och angriparna behövde bara ett litet kodningsjinx för att ta sig runt det.
Det påminner mig om ett mönster vi ser gång på gång i branschen: säkerhetsinvesteringar görs ofta som brandkårsutryckningar snarare än som en del av en genomtänkt arkitektur. Framåt tror jag vi kommer att se ett ökat intresse för skyddssystem som använder beteendeanalys och normalisering av indata snarare än exakt mönstermatchning – och det är en positiv utveckling. AI-drivna säkerhetslösningar som kan identifiera avvikande mönster, oavsett exakt kodning, har här en uppenbar och viktig roll att spela.