Gammel ruter, ny trussel

Hvorfor SMB-er bør bry seg om CVE-2021-27137

Gammel ruter, ny trusselMange små og mellomstore bedrifter investerer betydelige ressurser i moderne sikkerhetsløsninger som antivirus, Microsoft 365-sikkerhet og multifaktorautentisering. Samtidig finnes det ofte en langt mer usynlig risiko i virksomheten: gammelt nettverksutstyr som har blitt glemt etter installasjon.

Den nylig aktualiserte sårbarheten CVE-2021-27137 er et godt eksempel på dette. Selv om sikkerhetsfeilen ble oppdaget og rettet allerede i 2021, ble den i juli 2026 lagt til CISA sin liste over kjente sårbarheter som aktivt utnyttes av angripere (Known Exploited Vulnerabilities, KEV). Dette betyr at sikkerhetsmyndighetene har bekreftet at kriminelle faktisk bruker sårbarheten i angrep.

Hva er egentlig DD-WRT?

DD-WRT er ikke en ruterprodusent. Det er en alternativ programvare, eller Firmware, som kan installeres på rutere fra en rekke forskjellige leverandører. Mange IT-konsulenter og teknisk interesserte virksomheter har gjennom årene valgt DD-WRT for å få flere funksjoner enn det som følger med den originale programvaren.

Derfor kan sårbarheten finnes på utstyr fra mange ulike produsenter, blant annet Linksys, Netgear, TP-Link, D-Link og ASUS, dersom enheten har fått installert DD-WRT.

For mange SMB-er er utfordringen at dagens ledelse eller IT-ansvarlige kanskje ikke engang vet hvilken programvare som kjører på ruteren. Utstyret kan ha blitt satt opp av en tidligere leverandør eller medarbeider for flere år siden.

Hvorfor er dette fortsatt et problem?

Det interessante med CVE-2021-27137 er at sårbarheten ikke er ny. Feilen ble rettet i DD-WRT build 45724 i 2021. Likevel ser vi nå at den aktivt utnyttes.

Dette illustrerer en realitet mange virksomheter undervurderer:

Bare fordi en feil er gammel, betyr det ikke at den er ufarlig.

Tvert imot vet angripere at mange organisasjoner aldri oppdaterer rutere, brannmurer og annet nettverksutstyr etter at det er installert. Mens servere og PC-er ofte får regelmessig vedlikehold, blir infrastrukturen i nettverksrommet lett glemt.

For cyberkriminelle er dette attraktivt. En kompromittert ruter kan fungere som en skjult inngangsport til resten av virksomhetens nettverk.

Hvor store kan konsekvensene bli?

For en mindre virksomhet kan et sikkerhetsbrudd i nettverksutstyret få betydelige konsekvenser.

Blant risikoene er:

  • Avlytting av nettverkstrafikk.
  • Tyveri av brukeropplysninger.
  • Uautorisert tilgang til interne systemer.
  • Spredning av skadevare.
  • Nedetid og driftsforstyrrelser.
  • Bruk av virksomhetens nettverk i videre angrep mot andre.

Mange SMB-er tenker naturlig nok at de ikke er interessante mål. Moderne angrep er imidlertid ofte automatiserte. Angriperne leter ikke nødvendigvis etter en bestemt virksomhet. De leter etter sårbare systemer som responderer på nettet.

En viktig lærdom for SMB-er

Den kanskje viktigste lærdommen fra denne saken handler ikke om DD-WRT spesifikt. Den handler om digitalt vedlikehold.

Virksomheter bruker ofte mye tid på å vurdere nye teknologier, kunstig intelligens og skyløsninger. Samtidig kan en fem år gammel ruter representere en større sikkerhetsrisiko enn de nyeste systemene.

Derfor bør ledere stille noen enkle spørsmål:

  • Vet vi hvilke rutere og nettverksenheter vi har?
  • Vet vi hvilken programvare de kjører?
  • Når ble de sist oppdatert?
  • Er de fortsatt støttet av leverandøren?
  • Har vi utstyr som ingen egentlig har ansvar for?

Hvis svarene er uklare, er det et tegn på at virksomheten bør gjennomføre en enkel kartlegging.

Hva bør SMB-er gjøre nå?

Heldigvis krever ikke dette store investeringer.

Et godt startpunkt er å:

  • Kartlegge eksisterende nettverksutstyr.
  • Kontrollere om noen enheter bruker DD-WRT.
  • Oppdatere til nyere Firmware-versjoner.
  • Fjerne eller erstatte utstyr som ikke lenger får sikkerhetsoppdateringer.
  • Gjennomgå hvem som har ansvar for nettverksutstyret.
  • Dokumentere grunnleggende beredskapsrutiner.

Konklusjon

Historien om CVE-2021-27137 viser at cybersikkerhet ikke alltid handler om nye og avanserte trusler. Noen ganger handler det om utstyr som har stått urørt i flere år.

For SMB-er er budskapet tydelig: Gammelt nettverksutstyr kan være like viktig å følge opp som PC-er, servere og skyløsninger. Når en sårbarhet som ble rettet i 2021 fortsatt kan utnyttes i 2026, minner det oss om at sikkerhet ikke først og fremst handler om teknologi. Det handler om kontinuerlig vedlikehold, oversikt og ansvar.

/Ofte Stilte Spørsmål

Hvordan fungerer phishing-angrep mot bedrifter?

phishing-angrep skjer vanligvis via e-post der angripere utgir seg for å være en legitim avsender, for eksempel en leverandør eller leder i selskapet. Målet er ofte å lure ansatte til å klikke på skadelige lenker, oppgi passord eller gjennomføre betalinger.

Hva er den største cybertrusselen mot små og mellomstore bedrifter?

Den største cybertrusselen mot små og mellomstore bedrifter (SMB) er industrialisert og AI-drevet nettkriminalitet, der særlig sofistikert phishing og løsepengevirus (ransomware) dominerer trusselbildet.

Hva er 3-2-1-regelen?

3-2-1-regelen er gullstandarden for backup 3 kopier av dataene: Du skal ha originaldataene pluss to sikkerhetskopier. 2 ulike medier: Lagre kopiene på forskjellige typer lagringsenheter (f.eks. PC, NAS, og sky). 1 kopi utenfor huset:Én backup skal alltid oppbevares på en annen fysisk lokasjon (f.eks. i skyen).

Hvor kan norske bedrifter få oppdatert informasjon om cybertrusler?

Norske bedrifter kan få oppdatert informasjon fra nasjonale myndigheter og fagmiljøer som publiserer analyser, råd og varsler om cybersikkerhet.

Hvilke bransjer er mest utsatt for cyberangrep i Norge?

Flere bransjer er spesielt utsatt for cyberangrep, blant annet produksjon, detaljhandel og e-handel, regnskap og økonomitjenester, helse og omsorg, samt byggebransjen.

Hvor ofte bør en bedrift ta backup av data?

Bedrifter bør ta regelmessige sikkerhetskopier av kritiske data, helst daglig. Backup bør lagres både sikkert og offline slik at den ikke påvirkes av ransomware-angrep eller andre sikkerhetshendelser.

Hvorfor bør bedrifter bruke Tofaktorautentisering?

Tofaktorautentisering (MFA) gir et ekstra sikkerhetslag ved at brukere må bekrefte innlogging med en ekstra faktor, for eksempel en kode fra mobiltelefonen. Dette gjør det mye vanskeligere for angripere å få tilgang til kontoer selv om passordet blir stjålet.

Hva er CEO-svindel?

CEO-svindel er en type phishing der angriperen utgir seg for å være en leder i bedriften. De sender ofte en e-post til en ansatt i økonomi eller administrasjon med en hasteforespørsel om å overføre penger til en konto.

Bratland Consulting AS
Personvern (GDPR)

Dette nettstedet bruker informasjonskapsler slik at vi kan gi deg best mulig brukeropplevelse. Informasjon om informasjonskapsler lagres i nettleseren din og utfører funksjoner som å gjenkjenne deg når du kommer tilbake til nettstedet vårt og hjelpe teamet vårt med å forstå hvilke deler av nettstedet du synes er mest interessante og nyttige.

– Personvernerklæring (GDPR)