Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  14 2629
Hei!

Jeg loket rundt på Shodan her om dagen og fant styringssystemet til ett norsk kraftverk. Det var uten autentisering, man trengte bare IP og en VNC klient for å få tilgang.

Jeg har ikke rørt noe, bortsett fra at jeg trykket meg rundt til jeg fant informasjon om hvilket sted dette gjaldt.

Noen som vet hvordan dette er juridisk sett?
Har jeg gjort noe ulovlig?

Jeg lurer på dette da jeg vurderer og varsle eiere, evt. presse dersom ikke problemet blir gjort noe med.

Takknemlig for alle svar!
På mandag ringer jeg iallefall NVE og forteller dem om denne tråden. Du burde ikke dele informasjonen med noen, og heller ikke gjøre noe dumt med infrastrukturen.

My two cents.
Dette er noe jeg også har lurt litt på! Jeg vet det finnes alt for mange fabrikker ol som er dårlig sikret, og noen er som du nevner uten noen som helst sikring.

Mener Dagbladet skal ha en serie som omhandler dette problemet en plass. Skal se om jeg finner den igjen

Kan jo kanskje sammenlignes med å gå inn i huset til noen som ikke har låst døra. Synes du bør varsle ifra, holde fingrene fra fatet og ikke dele informasjonen med noen. Mye energi som kan kontroleres med et kraftverk (ikke bare strøm, men store vannmengder)

Fant ikke noe svar på spørsmålet ditt angående ulovlighet, men det finne mange lignede hendelser her i Norge.

"Dagbladet fant over 2500 norske styringssystemer på nett

Domstolene sjekker datasikkerheten etter «Null CTRL»-avsløring

Her er kloakksystemet til et helt irsk fylke

14-åring fjernstyrte trikker, fire sporet av og 12 personer ble såret

Dette systemet styrer produksjonsroboten til et Statoil-selskap

Alle disse artiklene hører til Dagbladets prisvinnerserie: Null CTRL
Sist endret av GreenRay; 7. august 2015 kl. 15:42. Grunn: Automatisk sammenslåing med etterfølgende innlegg.
Sitat av Rusmisbrukeren Vis innlegg
På mandag ringer jeg iallefall NVE og forteller dem om denne tråden. Du burde ikke dele informasjonen med noen, og heller ikke gjøre noe dumt med infrastrukturen.

My two cents.
Vis hele sitatet...
Hvorfor skal DU ringe?

Du setter isåfall trådstarter I et dårlig lys. Synes trådstarter bør få gjøre det selv...
FYI så har jeg allerede sendt mail til det aktuelle Energi Verket. I tillegg var jeg i telefonisk kontakt med en som hadde med anlegget å gjøre. Han har ikke ringt meg tilbake. Så ja, hva gjør man da?

Og ang. å gjøre en aktiv handling i systemet så hadde jeg overhodet turt å røre noe.
Da er det jo ingen tvil om at man har gjort en straffbar handling...
I verste fall kan man jo skade mennesker
Sitat av GreenRay Vis innlegg
Alle disse artiklene hører til Dagbladets prisvinnerserie: Null CTRL
Vis hele sitatet...
Tre personer trådstarter kan kontakte, fra "Null CTRL" serien:

OLA STRØMMAN


ESPEN SANDLI


LINN KONGSLI HILLESTAD
Vannverket det gjelder er forresten ett mindre vannkraftverk.
Mulig det er privat eid, er litt usikker.

Sitat av Rusmisbrukeren Vis innlegg
På mandag ringer jeg iallefall NVE og forteller dem om denne tråden. Du burde ikke dele informasjonen med noen, og heller ikke gjøre noe dumt med infrastrukturen.

My two cents.
Vis hele sitatet...
Som Spaceman sier så hadde det vært fint om jeg fikk formidlet denne beskjeden selv. Ser litt uheldig ut om du kommer meg i forkjøpet. Som tidligere nevnt har jeg allerede prøvd 2 ganger. Det er jo også helt klart et ganske sensitivt tema dette da dette kan misbrukes.

Og må bare presisere at jeg ikke kommer til å videreformidle informasjonen, men enhver med litt datakunnskap og kjennskap til Shodan finner den lett (desverre).

Men du kunne jo for eksempel ha tipset meg om å ta kontakt med NVE. Men nok om det, du mente det sikkert bare godt slik som jeg også gjør ved å få dette kraftverket vekk fra public internetz uten autentisering.

Til mandag skal jeg gjøre ett nytt forsøk mot det aktuelle firmaet som har ansvaret i distriktet. Dersom ikke jeg får noe gjennomslag der så er nok NVE også noen jeg kan kontakte.

Sitat av Turbolego Vis innlegg
Tre personer trådstarter kan kontakte, fra "Null CTRL" serien:

OLA STRØMMAN


ESPEN SANDLI


LINN KONGSLI HILLESTAD
Vis hele sitatet...
Takk for tips!
Jeg skal ta en vurdering på når det eventuelt hadde vært riktig å ta kontakt med disse. Ønsker å gjøre ett 3. forsøk på å få kontakt med de aktuelle personene.
Sist endret av roberto_declaud; 7. august 2015 kl. 23:10.
Sitat av roberto_declaud Vis innlegg
Takk for tips!
Jeg skal ta en vurdering på når det eventuelt hadde vært riktig å ta kontakt med disse. Ønsker å gjøre ett 3. forsøk på å få kontakt med de aktuelle personene.
Vis hele sitatet...
Tenkte bare at disse journalistene har hatt en del erfaring med å kontakte diversje bedrifter rundt om i landet vårt for å informere om at systemene deres ligger vid åpne. Kanskje best å la dem ta praten... Dersom vannkraftverket ikke fikser passord ganske kjapt etterpå blir de hengt ut i media lol.
Har vi lært noe etter Tele2-saken, så er det at selv informasjon som er tilgjengelig uten autentisering kan være ulovlig å se på. Hvis du mistenker at du ikke burde ha tilgang til dette systemet så har du brutt loven ved å aksessere det.

Det er helt på trynet, men mange har blitt dømt for lignende.

Veldig få selskaper reagerer positivt på å motta informasjon om slikt, så jeg ville kun sendt inn et anonymt tips om jeg var deg.
Fra denne saken: Ledelsen ved fiskebollefabrikken Vesteraalens på Sortland tror det ville vært enkelt å sabotere matproduksjonen ved hjelp av 110-sentralens beredskapsplaner, som lå åpent tilgjengelig på nett.

Relevant:



Tips oss på
Sist endret av Turbolego; 7. august 2015 kl. 23:33. Grunn: Automatisk sammenslåing med etterfølgende innlegg.
Må visst nevne det, om jeg kontakter NVE, formulerer jeg meg så klart på en måte som gjør at ingen trenger å bli stilt i noe som helst lys
Sitat av Dyret Vis innlegg
Har vi lært noe etter Tele2-saken, så er det at selv informasjon som er tilgjengelig uten autentisering kan være ulovlig å se på. Hvis du mistenker at du ikke burde ha tilgang til dette systemet så har du brutt loven ved å aksessere det.

Det er helt på trynet, men mange har blitt dømt for lignende.

Veldig få selskaper reagerer positivt på å motta informasjon om slikt, så jeg ville kun sendt inn et anonymt tips om jeg var deg.
Vis hele sitatet...
Ja har hørt noe om dette.
Ikke spesielt sunt ifht. at det faktisk er selskapene som vinner på dette.
De burde jo takke de som ønsker å tette sikkerhetshull etc.

La oss si at jeg ved en feiltagelse skrev inn feil IP-adresse i VNC-klienten og logget inn. Har jeg da gjort en straffbar handling?
Det er ganske spesielt...

Men hva med Dagbladet? Ble de stevnet for retten noen gang?
Eller er det Dagbladets kredibilitet som gjorde at ingen reagerte negativt da de rullet opp utallige sikkerhetshull? Noen som har noen tanker her?

Igjen takk for alle svar!
Sist endret av roberto_declaud; 7. august 2015 kl. 23:51.
Det er ikke NVE du skal ta kontakt med, men KraftCERT hvis det er snakk om et kraftverk. De tar også for seg private aktører. Det er ikke mye offentlig informasjon om dem enda, men de har et kontaktpunkt som sikkert vil sette stor pris på denne informasjonen: https://www.kraftcert.no/
Sist endret av Deezire; 8. august 2015 kl. 00:32.
Jeg ville kontakte NVE fordi de da kunne sende ut en melding til alle kraftverk om akkurat denne typen situasjon, og be alle om å utbedre dette.
▼ ... noen måneder senere ... ▼
For the record, denne VNC'en er nå passordbeskyttet
Tror det er fordi jeg tok direkte kontakt med distriktet det gjaldt.
"Forever in your service, roberto_declaud"

Sitat av Turbolego Vis innlegg
Tre personer trådstarter kan kontakte, fra "Null CTRL" serien:

OLA STRØMMAN

...
Vis hele sitatet...
Haha that surname, what a pun in this context!
Sist endret av roberto_declaud; 14. desember 2015 kl. 13:34. Grunn: Automatisk sammenslåing med etterfølgende innlegg.