sikkerhet
Data på avveie etter hackerangrep – varslet verken kunder eller Datatilsynet
Sannsynligvis et attraktivt mål for utpressingsangrep fordi de behandler sensitive forretningsdata.
Total Revisjon DA, et lite revisorfirma i Moss, ble utsatt for et løsepengeangrep den 26. juni.
Angriperne fikk med seg minst 5 GB data fra selskapet og deres kunder, men selskapet meldte ikke fra til Datatilsynet om angrepet.
Digi har vært i kontakt med et lite utvalg av selskapets kunder, og heller ikke disse sier de har blitt varslet.
Fredag formiddag lekket angriperne dataene, som nå ligger åpent tilgjengelig på det mørke nettet.
Har ikke meldt om avvik
Digi har også vært i kontakt med Total Revisjon DA, som vil verken avkrefte eller bekrefte at de er utsatt for et angrep. De skriver heller ikke noe om det på sine nettsider, og alle Digis spørsmål via telefon besvares bare med «dette vil vi ikke uttale oss om».
Datatilsynets Eirik Gulbrandsen uttalte fredag til Digi at heller ikke de har mottatt noen melding fra selskapet om angrepet.
– Vi har ingen kommentarer utover at saken nå er kjent for Datatilsynet gjennom tips fra media, og at vi kommer til å vurdere og beslutte eventuell oppfølging av saken basert på dette.
Angrepet skal ha skjedd 26. juni, og dermed er tidsfristen for selskapets meldeplikt til Datatilsynet utløpt.
– Ved brudd på personopplysningssikkerheten skal den behandlingsansvarlige uten ugrunnet opphold og når det er mulig - senest 72 timer etter å ha fått kjennskap til det - melde bruddet, med mindre bruddet sannsynligvis ikke vil medføre en risiko for fysiske personers rettigheter og friheter.
Dersom bruddet ikke meldes til tilsynsmyndigheten innen 72 timer, skal årsakene til forsinkelsen oppgis, skriver Gulbrandsen i en e-post til Digi.
– Å ikke levere melding innen 72 timers frist uten gyldig årsak er et selvstendig brudd på personvernforskriften, påpeker Gulbrandsen.
Data på avveie
I dataene som er lekket har Digi funnet blant annet arbeidskontrakter, attester og skattemeldinger. Noen av disse inkluderer personnummer på de det gjelder.
Lekkasjen inkluderer også kundedata, og dataene strekker seg fra selskapet ble opprettet for over 20 år siden og til inneværende år.
– Bruker alltid dobbelt angrep
Digi har vært i kontakt med gruppen som hevder å stå bak angrepet på revisjonsselskapet. De ville i hovedsak ikke svare på noen av våre spørsmål, men spesifiserte at de alltid benytter seg av såkalt «double extortion», det vil si at de stjeler og krypterer offerets data, for deretter å forlange betaling både for å ikke selge det videre, og for å gi offeret mulighet til å dekryptere og dermed få tilbake sine data.
Gruppen som står bak angrepet truet med å offentliggjøre stjålne data hvis deres krav ikke ble innfridd innen 7-8 dager, og til Digi sa angriperne torsdag at selskapet hadde «ignorert angrepet» og at dataene derfor ville bli lekket.
Det skjedde altså fredag formiddag.
Det er ikke kjent nøyaktig hvilke krav angriperne har fremsatt, men etter angripernes eget utsagn har Total Revisjon DA altså ikke etterkommet disse.
Attraktive mål
Ifølge Halcyon, en nettside som sporer slike angrep, er det uvisst hvordan angriperne først fikk tilgang, men at det er sannsynlig at det skjedde ved hjelp av klassisk «phishing», altså at en person med tilgang lures til å åpne eller lagre skadevare som gir angriperne adgang til systemene.
Ifølge Halcyon er revisjonsfirma ekstra attraktive mål for slike angrep, fordi de som oftest behandler sensitive forretningsdata.
Ny gruppe
Gruppen som står bak angrepet skal være relativt fersk og ble ikke etablert før i mai 2024.
Gruppen skiller seg ut ved at den ikke bare benytter seg av en såkalt «Ransomware-as-a-Service» («RaaS») type strategi, hvor de lar andre skadevaregrupper benytte deres skadevare mot en andel av «inntektene», men også ved at de ikke aksepterer nye slike samarbeidspartnere dersom ikke en eller flere av de eksisterende går god for dem.
Digi oppgir av prinsipp ikke navnet på slike grupper dersom det kan unngås, fordi vi ikke ønsker å gi dem mer oppmerksomhet enn nødvendig.