Følg oss her

Teknologi

Har du aldri byttet passordet på hjemme-routeren: Hackere bruker disse standardpassordene, og din router er sannsynligvis på listen

Nesten alle rutere har et fabrikkpassord, og listene over dem ligger fritt tilgjengelig på nett.

Publisert

d.

Har du aldri byttet passordet på hjemme-routeren: Hackere bruker disse standardpassordene, og din router er sannsynligvis på listen

Det gjør ruteren i stua til et av de enkleste målene i hjemmet for en angriper. Har du aldri logget inn og byttet det passordet som fulgte med den dagen ruteren ble koblet til, står nettverket ditt i praksis åpent.

Nasjonal sikkerhetsmyndighet (NSM) råder alle privatpersoner til å bytte admin-passordet på ruteren og understreker at «en eldre ruter med et standard passord vil være et enkelt mål for en profesjonell». NSM peker også på at rekkevidden på et hjemmenettverk kan gå langt utenfor selve boligen, og at det gjør sterke passord ekstra viktig.

Standardpassordene er ikke hemmelige

Poenget er ikke at fabrikkpassordet er teknisk svakt. Poenget er at det er delt med alle andre rutere av samme modell. Nettvett, som drives av Norsk senter for informasjonssikring (NorSIS), formulerer det slik: «Brukernavn og passord er ofte standard for alle rutere av denne typen. Dersom de ikke endres, er det da i praksis synonymt med at alle vet hva brukernavnet og passordet som brukes for å konfigurere den trådløse ruteren din er.»

Slike lister er ikke noe man må lete på det mørke nettet etter. De ligger indeksert i vanlige søkemotorer, sortert etter merke og modell.

Les også: Google Home og Amazon Echo lytter alltid i stua di: Disse innstillingene slår av mikrofonen permanent

EUs cybersikkerhetsbyrå ENISA har pekt på det samme problemet på europeisk nivå. I et notat om forbrukerrutere skriver byrået at fabrikkinnstillingene ofte er usikre og med velkjente standardpassord, og at Wi-Fi Protected Setup (WPS), en snarveisfunksjon for å parre trådløse enheter, som regel er skrudd på fra fabrikk selv om protokollen er sårbar for automatiserte gjettingsangrep. Notatet viser til en enkelt sårbarhet i ruterprogramvaren RomPager som alene rammet mer enn 12 millioner enheter globalt.

Slik blir hjemmet ditt en del av et angrep

Kombinasjonen av kjente standardpassord og rutere som står på 24 timer i døgnet er nettopp det som holder de store zombie-nettverkene i live. Mirai-skadevaren, som i 2016 slo ut store deler av amerikansk internett gjennom leverandøren Dyn, brukte en liste på 61 fabrikkinnstilte brukernavn og passord for å ta over rutere, kameraer og opptakere. På det meste hadde botnettet nesten 400.000 enheter under kontroll.

Den samme framgangsmåten er fortsatt aktiv. Angriperne kjører automatiserte skann mot IP-adresser, prøver noen få standardpassord, og er inne uten at eieren merker noe. Ruteren fortsetter å fungere som normalt for deg, mens den samtidig sender trafikk for noen andre.

Britene har forbudt det, men gamle rutere er unntatt

Fra 29. april 2024 er det ulovlig i Storbritannia å selge internett-tilkoblede forbrukerprodukter med lette å gjette standardpassord. Product Security and Telecommunications Infrastructure Act (PSTI) omfatter rutere, smarthøyttalere, kameraer, telefoner og hvitevarer. Overtredelser kan koste opptil 10 millioner pund (cirka 135 millioner kroner) eller fire prosent av global omsetning. Storbritannia er det første landet som har innført et slikt forbud.

Les også: Brannfare i Hyundai Inster: 1092 norske biler må på verksted for ventilbytte

Loven gjelder nye produkter. Ruteren du fikk fra internettleverandøren for tre eller fem år siden er ikke omfattet, og en tilsvarende EØS-regulering griper ikke inn i utstyr som allerede står i norske stuer.

Slik sjekker du din egen på to minutter

Logg inn på ruteren via nettleseren, som regel på adressen 192.168.1.1 eller 192.168.0.1. Er både brukernavn og passord fortsatt det som står på et klistremerke bak på boksen, er det den første tingen du bør endre. Nettvett anbefaler samtidig å sjekke at krypteringstypen er satt til WPA2 eller WPA3, og advarer eksplisitt om at den eldre WEP-standarden «ikke er tilstrekkelig, og kan lett knekkes». Slå også av WPS om du ikke bruker det, og sjekk om ruteren har oppdatert programvare.

Har du en gammel ruter fra internettleverandøren som ikke lenger får sikkerhetsoppdateringer, anbefaler NSM å be om en nyere modell som leverandøren selv drifter og oppdaterer.

Les også: Trang parkering blir mindre skrekk: Ny Hyundai Tucson husker ruten og rygger ut helt selv

Les også: BYD-fabrikken i EU: Slik er forholdene der elbilene norske kunder kjøper produseres

Annonse