sikkerhet

Data på avveie etter hackerangrep – varslet verken kunder eller Datatilsynet

Sannsynligvis et attraktivt mål for utpressingsangrep fordi de behandler sensitive forretningsdata.

I andre etasje på dette bygget i Moss holder Total Revisjon DA til. De ble utsatt for et løsepengeangrep og både kundedata og deres egne opplysninger er på avveie.
I andre etasje på dette bygget i Moss holder Total Revisjon DA til. De ble utsatt for et løsepengeangrep og både kundedata og deres egne opplysninger er på avveie.

Kortversjonen

  • Total Revisjon DA i Moss ble utsatt for et løsepengeangrep 26. juni, og minst 5 GB data ble stjålet og senere lekket på det mørke nettet.

  • Selskapet har ikke meldt fra om angrepet til Datatilsynet, noe som er et brudd på plikten til å melde fra innen 72 timer ved mistanke om brudd på personopplysningssikkerheten.

  • Angriperne brukte «double extortion», hvor data både stjeles og krypteres. Angripernes ukjente krav ble ignorert av Total Revisjon DA, noe som førte til at de slapp sensitive data, inkludert personnummer og kundedata fra over 20 år.

Total Revisjon DA, et lite revisorfirma i Moss, ble utsatt for et løsepengeangrep den 26. juni.

Angriperne fikk med seg minst 5 GB data fra selskapet og deres kunder, men selskapet meldte ikke fra til Datatilsynet om angrepet.

Digi har vært i kontakt med et lite utvalg av selskapets kunder, og heller ikke disse sier de har blitt varslet.

Fredag formiddag lekket angriperne dataene, som nå ligger åpent tilgjengelig på det mørke nettet.

Har ikke meldt om avvik

Digi har også vært i kontakt med Total Revisjon DA, som vil verken avkrefte eller bekrefte at de er utsatt for et angrep. De skriver heller ikke noe om det på sine nettsider, og alle Digis spørsmål via telefon besvares bare med «dette vil vi ikke uttale oss om».

Senioringeniør i Datatilsynet Eirik Gulbrandsen sier til Digi at selskapet ikke har meldt fra til dem om at personopplysninger kan være på avveie som følge av angrepet. Foto: Datatilsynet
Senioringeniør i Datatilsynet Eirik Gulbrandsen sier til Digi at selskapet ikke har meldt fra til dem om at personopplysninger kan være på avveie som følge av angrepet.

Datatilsynets Eirik Gulbrandsen uttalte fredag til Digi at heller ikke de har mottatt noen melding fra selskapet om angrepet.

– Vi har ingen kommentarer utover at saken nå er kjent for Datatilsynet gjennom tips fra media, og at vi kommer til å vurdere og beslutte eventuell oppfølging av saken basert på dette.

Angrepet skal ha skjedd 26. juni, og dermed er tidsfristen for selskapets meldeplikt til Datatilsynet utløpt.

– Ved brudd på person­opplysnings­sikkerheten skal den behandlings­ansvarlige uten ugrunnet opphold og når det er mulig - senest 72 timer etter å ha fått kjennskap til det - melde bruddet, med mindre bruddet sannsynligvis ikke vil medføre en risiko for fysiske personers rettigheter og friheter.

Dersom bruddet ikke meldes til tilsyns­myndigheten innen 72 timer, skal årsakene til forsinkelsen oppgis, skriver Gulbrandsen i en e-post til Digi.

– Å ikke levere melding innen 72 timers frist uten gyldig årsak er et selvstendig brudd på personvernforskriften, påpeker Gulbrandsen.

Data på avveie

I dataene som er lekket har Digi funnet blant annet arbeidskontrakter, attester og skattemeldinger. Noen av disse inkluderer personnummer på de det gjelder.

Lekkasjen inkluderer også kundedata, og dataene strekker seg fra selskapet ble opprettet for over 20 år siden og til inneværende år.

– Bruker alltid dobbelt angrep

Digi har vært i kontakt med gruppen som hevder å stå bak angrepet på revisjonsselskapet. De ville i hovedsak ikke svare på noen av våre spørsmål, men spesifiserte at de alltid benytter seg av såkalt «double extortion», det vil si at de stjeler og krypterer offerets data, for deretter å forlange betaling både for å ikke selge det videre, og for å gi offeret mulighet til å dekryptere og dermed få tilbake sine data.

Gruppen som står bak angrepet truet med å offentliggjøre stjålne data hvis deres krav ikke ble innfridd innen 7-8 dager, og til Digi sa angriperne torsdag at selskapet hadde «ignorert angrepet» og at dataene derfor ville bli lekket.

Det skjedde altså fredag formiddag.

Det er ikke kjent nøyaktig hvilke krav angriperne har fremsatt, men etter angripernes eget utsagn har Total Revisjon DA altså ikke etterkommet disse.

Attraktive mål

Ifølge Halcyon, en nettside som sporer slike angrep, er det uvisst hvordan angriperne først fikk tilgang, men at det er sannsynlig at det skjedde ved hjelp av klassisk «phishing», altså at en person med tilgang lures til å åpne eller lagre skadevare som gir angriperne adgang til systemene.

Ifølge Halcyon er revisjonsfirma ekstra attraktive mål for slike angrep, fordi de som oftest behandler sensitive forretningsdata.

Dette er løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av virus i systemer.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.
  • Ofte tilbys «smaksprøver», enten som bevis på at de sitter på data, eller for å true den angrepne til å betale.

Ny gruppe

Gruppen som står bak angrepet skal være relativt fersk og ble ikke etablert før i mai 2024.

Gruppen skiller seg ut ved at den ikke bare benytter seg av en såkalt «Ransomware-as-a-Service» («RaaS») type strategi, hvor de lar andre skadevaregrupper benytte deres skadevare mot en andel av «inntektene», men også ved at de ikke aksepterer nye slike samarbeidspartnere dersom ikke en eller flere av de eksisterende går god for dem.

Digi oppgir av prinsipp ikke navnet på slike grupper dersom det kan unngås, fordi vi ikke ønsker å gi dem mer oppmerksomhet enn nødvendig.

Powered by Labrador CMS