Tre unge danskere offentliggjorde for nylig en sårbarhed, Cable Haunt, der kan bruges til at overtage hundredvis af millioner af routere og modemmer verden over og misbruge dem efter forgodtbefindende.
Længe før offentliggørelsen startede Lyrebirds, som de tre unge sikkerhedskonsulenters virksomhed hedder, en omfattende og absurd responsible disclosure-proces.
En proces, hvor forfatteren af den usikre kode endnu ikke har taget officielt ansvar for at bringe hundredvis millioner kunders it-sikkerhed i fare.
Lyrebirds vil nemlig gerne fortælle forfatteren af den sårbare kode, at den bør patches. For vores alle sammens sikkerhed.
Meget peger på amerikansk softwaregigant
Og selvom mange forskellige modem-modeller fra forskellige producenter er sårbare, peger meget i Lyrebirds efterforskning mod ét selskab, som de tidligt i efterforskningen kontakter:
Det store, amerikanske selskabs motto Connecting everything er ikke en overdrivelse.
Broadcom er underleverandør til titusindvis af produkter – herunder de routere og modemmer, der driver stort set alle danske internetforbindelser.
Fra Netgear til Cisco – der er kodestumper fra Broadcom i næsten alle deres produkter, der bliver solgt i det meste af verden.
På trods af det reagerede Broadcom ikke på Lyrebirds oprindelige henvendelser.
Heller ikke den danske it-sikkerhedsmyndighed, Center for Cybersikkerhed(CFCS), har formået at råbe Broadcom op.
»Vi forsøger at få fat på Broadcom for at få dem til at lave en patch, der lukker ned for sårbarheden, og der må vi bare sige, at vi endnu ikke har hørt retur fra dem,« siger Thomas Lund Sørensen, der er chef for CFCS, til Version2.
»Vi er gået via samarbejdskanalerne i USA og skal ærligt indrømme, at vi ikke ved, hvad der er sket på den side af Atlanten som følge af dét,« siger Thomas Lund Sørensen, der ikke vil komme nærmere ind på, hvad det præcis er for nogle kanaler.
Amerikanske telegiganter fremtvinger reaktion
Det var først, da Lyrebirds kontakter virksomhederne Comcast og Vodafone, at Broadcom reagerede.
De to amerikanske telegiganter er kæmpekunder hos softwaregiganten, og pludselig kontaktede Broadcom Lyrebirds for at høre nærmere om deres fund.
På det tidspunkt havde Lyrebirds kontaktet Broadcom over flere omgange uden at møde andet end larmende stilhed.
»Vi kan ikke med sikkerhed sige, om kontakten skyldes, at vi fik prikket til de store, amerikanske teleselskaber,« siger Kasper Terndrup, der er en af de tre stiftere af Lyrebirds:
»Men det er lidt ... sjovt, ikke?«
Har stadig ikke patchet eller taget ansvar
Broadcom har oplyst til Lyrebird, at den sårbare software-komponent i modemmerne, Spectrum Analyzer, er et stykke software, selskabet har sendt ud som en ‘anbefalet kode’ til sine kunder, modem-producenterne.
Det har sandsynligvis ikke været meningen, at koden skulle kopieres direkte ind i modemmerne, vurderer Lyrebirds.
»Ikke desto mindre viser vores reverse engineering, at det umiddelbart er tilfældet,« siger en anden af medstifterne, Jens Stærmose.
En talsperson fra Broadcom skriver i en mail til Version2, at man i maj 2019 opdaterer referencekoden, men Broadcom ønsker ikke at fortælle Version2, om selskabet i samme ombæring gør producenterne opmærksomme på, at den gamle kode var sårbar.
Siden koden bruges 'frivilligt' af modem-producenterne, aner Broadcom slet og ret ikke, hvilke enheder og producenter der er kompromitteret af det usikre program.
Koden er sendt ud til kunderne, og det er alt, de ved.
Udover det har Broadcom ingen kommentarer, fastslår talspersonen.
Lyrebirds har imidlertid også fundet sårbarheden på helt nye Cisco-modemmer. Hvilket sår tvivl om Broadcoms informationsarbejde over for producenterne og viser, vi ikke har set det sidste til Cable Haunt.
Version2 har prøvet at få Broadcom til at besvare en lang række andre spørgsmål – uden held.
Notorisk svært at råbe giganter op
Forløbet skriver sig dermed ind i en række eksempler på, at det kan være svært at råbe softwaregiganter op – selvom der er verdensomspændende sikkerhedshuller i deres software.
»Cable Haunt er ikke triviel at udnytte, men den er alvorlig, fordi den kan tilgås fra internettet,« vurderer Thomas Lund Sørensen.
Det er også derfor, CFCS har forsøgt at hjælpe Lyrebirds med responsible disclosure-fasen. Noget, CFCS ifølge Thomas Lund Sørensen ikke har gjort før.
Tidligere har Version2 da også beskrevet, hvordan IBM ikke lukkede et alvorligt sikkerhedshul, før danske sikkerhedsfolk lagde maksimalt pres på selskabet.
Dengang skrev Jakob Heidelberg, der er CEO hos Improsec, i et blogindlæg på Version2:
»Sagen med IBM viser, at en tidligere researcher ikke har sat pres nok på IBM. Derfor har sårbarheden fået lov at leve videre i bedste velgående - indtil vi også faldt over den. Og det er virkelig problematisk.«
CFCS overvejer politik på området
Jakob Heidelberg skriver også i indlægget, at han har overvejet, om det er tid til nogle konkrete, officielle retningslinjer for responsible disclosure.
De overvejelser er han ikke længere alene med, for Lyrebirds opdagelse har sat tanker i gang hos CFCS:
»Det her er første gang, vi arbejder så tæt sammen med sikkerhedsmiljøet om selve disclosure-processen. Og det har skabt nogle overvejelser om, hvorvidt man kan lave en reel politik om det her,« siger Thomas Lund Sørensen, der mener, at der er tale om en svær balancegang.
»For mens nogle sårbarheder er kritiske, er det ikke altid, de ramte selskaber nødvendigvis skal smide alt, de har i hænderne for at løse det. Det svinger, hvor hurtigt man bør kræve, det bliver fikset, og her har Lyrebirds været meget, meget fair i forhold til at give teleselskaberne tid nok til at lave og udrulle patches,« siger Thomas Lund Sørensen
Både TDC og Stofa har da også, inden offentliggørelsen af Cable Haunt, patchet sikkerhedshullet uden hjælp fra Broadcom.
Se Lyrebirds demonstrationsvideo af Cable Haunt her:
Artiklen er opdateret 16.1 09:30 med en kort kommentar fra Broadcom.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.