I midten av september beordret det amerikanske sikkerhetsbyrået CISA alle føderale etater til å oppdatere to nulldagssårbarheter i OS-, iPadOS- og macOS-enheter. Dette var bare de siste aldri før oppdagede programvarefeilene som ble utnyttet for å levere den beryktede Pegasus-spionprogramvaren – hvis utvikler, NSO Group, er i sentrum for flere søksmål.
Det israelske firmaet er et av mange kommersielle spionvareselskaper kalt "cyber-leiesoldater" av vestlige myndigheter og teknologiselskaper. De og en mer skyggefull gruppe hackere til leie representerer en økende trussel mot organisasjoner i alle størrelser og sektorer – noe som tilrettelegger for industrispionasje, statlig snoking og andre uhyggelige aktiviteter.
Hvis til og med telefonen til Jeff Bezos kan bli hacket av disse gruppene, er det på tide å ta trusselen på alvor.
Hvem er cyber-leiesoldatene?
Cyber-leiesoldat er et begrep som brukes på forskjellige måter av ulike parter. Grovt sett kan vi dele det inn i to typer trusselaktører:
Kommersielle spionprogramprodusenter: Disse firmaene opererer i en juridisk gråsone og hevder å selge spionprogrammer og utnyttelser til myndigheter kun for legitime politi- og etterretningsformål. I virkeligheten er verktøyene deres ofte rettet mot journalister, dissidenter, rettighetsaktivister og andre motstandere av vanligvis autokratiske regimer. Citizen Lab oppdaget de to nulldagsanropene som er nevnt ovenfor, på telefonen til en ansatt i en Washington-basert sivilsamfunnsorganisasjon.
Eksempler på disse firmaene inkluderer NSO Group, Circles, Intellexa, Cytrox og BellTroX InfoTech Services.
Leiehackere: Dette er åpenbart kriminelle grupper som ikke har noen pretensjon om å operere som semi-legitime kommersielle organisasjoner. I likhet med kommersielle spionprogramprodusenter holdes imidlertid arbeidet deres med klienter strengt konfidensielt. Selv om de også retter seg mot journalister, aktivister og andre høyrisikoindivider, kan slike grupper også tilby tjenestene sine for industrispionasje, noe som gjør det mulig for ellers anerkjente organisasjoner å opprettholde troverdig benektelse.
Grupper inkluderer Deceptikons, Dark Basin og Void Balaur.
I begge tilfeller har cyber-leiesoldatgrupper mistenkt koblinger til ulike etterretningstjenester. Tre tidligere amerikanske etterretningsoffiserer ble avslørt i 2021 for å ha jobbet som hackere for De forente arabiske emiraters regjering og deretter saksøkt sammen med den kommersielle spionprogramvareprodusenten DarkMatter. Intellexa skal visstnok drives av en tidligere israelsk spion. Og en egen rapport avslørte en «unik og kortvarig forbindelse» mellom angrepsinfrastrukturen som brukes av Void Balaur og den russiske føderale beskyttelsestjenesten (FSO).
Hvordan fungerer angrep?
Hackere til leie har et stort utvalg av teknikker, taktikker og prosedyrer (TTP-er) til rådighet. Men som de fleste trusselaktører, der de er i stand, vil de velge den raskeste og enkleste måten å nå sine mål. Det kan bety phishing og informasjonsstjeling av skadelig programvare og hovedverktøyene for å kompromittere ofrene og bruke legitime verktøy som PowerShell for aktivitet etter inntrenging. De kan målrette kommersielle e-post-, sosiale- og meldingskontoer så vel som deres firmaekvivalenter og back-end IT-systemer.
«Den største trusselen disse leiesoldatgruppene utgjør, er at de ikke bryr seg om målet. For den riktige summen vil leiesoldater per definisjon utføre en kontrakt på bekostning av enhver etikk. Dette setter kritisk infrastruktur, helsevesen og andre vitale sektorer i trådkorset for hvem som noen gang er villig til å betale, sier SentinelOne-sjefsikkerhetsrådgiver Morgan Wright til ISMS.online.
"De menneskene og organisasjonene som er mest utsatt er de som gjør minst for å beskytte seg selv. Ansatte setter seg selv i fare når de overdeler informasjon om seg selv på nettsteder som LinkedIn eller ulike sosiale medieplattformer.»
Avdekke spionvaretrusselen
Når det gjelder kommersielle enheter, kan imidlertid TTPS være betydelig mer sofistikert. Zero-day sårbarheter er møysommelig undersøkt, ofte rettet mot Apple-enheter med null-klikk-inntrengninger som brukeren ikke engang trenger å samhandle med for å bli infisert. Deretter distribueres spionprogrammer for å få tilgang til offerets meldinger, e-poster, bilder, pålogginger, adressebøker, appbruk, plasseringsdata og enhetens mikrofon og kamera.
Corelight cybersecurity-spesialist Matt Ellison beskriver gruppene bak slike trusler som å vise «utseendet og oppførselen til en skruppelløs våpenhandler». Ingen i en organisasjon er trygge, selv om toppledere ser ut til å være et naturlig mål gitt nivået av innflytelse og tilgang de har.
"Det kan variere og avhenger av rollen, organisasjonen og målet til nettleiesoldatens kunde," forteller Ellison til ISMS.online. "Det er definitivt et ekstra trusselnivå utover de typiske cybertruslene som sees av flertallet av kommersielle organisasjoner."
USA slår tilbake
Heldigvis har den amerikanske regjeringen endret holdning betydelig i det siste, og har lagt til flere kommersielle spionprogramvareprodusenter på en «enhetsliste» – inkludert Candiru, NSO Group, Intellexa og Cytrox . Dette vil gjøre det på papiret vanskeligere for disse firmaene å kjøpe komponenter fra amerikanske selskaper. En presidentordre søker også å forhindre den føderale regjeringen i å kjøpe spionprogrammer som utenlandske nasjoner har brukt til å spionere på aktivister og dissidenter. Dette bør redusere kommersielle muligheter for slike utviklere.
USA prøver også å få andre regjeringer til å ta en tilsvarende hard linje . Teknologibransjen har gått sammen for å begrense aktivitetene til cyber-leiesoldater, som ikke bare er bekymret for menneskerettigheter, men også for lagring av sårbarheter, noe som til syvende og sist gjør den digitale verden til et farligere sted.
En ISMS og utover
Men i mellomtiden, hva kan organisasjoner gjøre for å redusere trusselen mot sine ledere og kritiske IT-/dataressurser? Et styringssystem for informasjonssikkerhet (ISMS) kan gi en god grunnlinje for sikkerhet, som kan bidra til å redusere mange av teknikkene hackere bruker for å kompromittere mål. SentinelOnes Wright advarer imidlertid mot selvtilfredshet.
"Ingenting er en garanti mot å bli kompromittert. Å identifisere svakheter og politiske spørsmål er begynnelsen på en reise mot en robust cybersikkerhetsevne, hevder han. "Compliance bidrar til å opprettholde bevisstheten om de store tingene."
Organisasjoner må også gå utover det grunnleggende hvis de ønsker å avvise mer avanserte kommersielle spyware-angrep som utnytter nulldagssårbarheter.
"Selve naturen til disse verktøyene og hvordan de brukes og distribueres betyr vanligvis at de har en vanskelighetsgrad å oppdage som er betydelig høyere enn gjennomsnittlig skadelig programvare eller løsepengeprogramvare," sier Corelights Ellison. "Hvis du er i en organisasjon som er mer sannsynlig å bli truet av disse verktøyene, er det viktig å adressere dem separat innenfor rammene du bruker for å sikre organisasjonen din."
Kaspersky forklarer at brukere bør trenes til å oppdage varseltegnene på spionprogrammer: raskt batteritapet og muligens høyt dataforbruk. Ytterligere tiltak for å redusere trusselen inkluderer regelmessige oppdateringer av enhetens operativsystem og annen programvare, flerfaktorautentisering (MFA), anti-malware-programvare og daglige omstarter. På iOS-enheter oppfordres høyrisikobrukere til å deaktivere iMessage og FaceTime. For angrepene som er nevnt øverst i denne artikkelen, hjelper også låsemodus.
Likevel ble selv Kaspersky kompromittert av en sofistikert spionprogramoperasjon. Organisasjoner må håndtere risikoen så godt de kan, øve regelmessig på hendelsesresponsplanene sine og bygge inn cyber-leiesoldater i trusselprofileringen sin.







