sikkerhet

Hackerne krevde over 44 millioner fra Nordic Choice – for én enkelt fil

Lenken som hotellkjedens teknologidirektør delte med Digi, peker rett til aktiv forhandlingsside med hackerne.

Hackerne har lagt igjen en readme-tekstfil med en unik lenke for å ta opp forhandlinger. Nordic Choice delte denne med Digi helt uoppfordret på fredag morgen. Vi har sladdet bildet.
Hackerne har lagt igjen en readme-tekstfil med en unik lenke for å ta opp forhandlinger. Nordic Choice delte denne med Digi helt uoppfordret på fredag morgen. Vi har sladdet bildet.

Hackerne som angrep Nordic Choice Hotels, la igjen en tekstfil på alle datamaskinene som ble kryptert.

Uoppfordret ga teknologidirektør Kari Anna Fiskvik oss en kopi av denne tekstfilen.

Overraskelsen var stor da vi besøkte lenken som angriperne oppgir. For den leder rett inn på en fortsatt aktiv forhandlingsside hvor det er dialog mellom partene.

Altså kommunikasjon mellom kriminelle hackere og noen i hotellkjeden. Alt er anonymt, så vi kan ikke vite hvem som har skrevet meldingene.

En slik dialogside var helt ukjent for Nordic Choice, ifølge Fiskvik, som forteller at de umiddelbart gikk til Kripos med Digis funn på fredag.

Lenken i tekstfilen Nordic Choice delte med oss fredag, peker til denne aktive forhandlingssiden, der hackerne og noen som ser ut til å representere Nordic Choice, fører en dialog. Tidspunktet som er angitt, indikerer at samtalen skjedde 18 dager tidligere, altså mandag 20. desember 2021. Digi har sladdet bildet. Foto: Digi
Lenken i tekstfilen Nordic Choice delte med oss fredag, peker til denne aktive forhandlingssiden, der hackerne og noen som ser ut til å representere Nordic Choice, fører en dialog. Tidspunktet som er angitt, indikerer at samtalen skjedde 18 dager tidligere, altså mandag 20. desember 2021. Digi har sladdet bildet.

5 millioner dollar

Conti starter dialogen med å opplyse at deler av filene de stjal, nå er publisert. Deretter truer de med at alt vil bli lagt ut snart.

– Ok. Er det mulig å dekryptere én enkeltfil på cirka 13 megabyte, er det noen som svarer.

Hackerene bekrefter at det er mulig, men at det vil koste fem millioner dollar.

– Det var mye penger for en fil, svarer respondenten, som gjentar ønsket om å få en fil dekryptert for å se om det fungerer.

Etter å ha fulgt hackernes instruksjoner om hvor den krypterte filen må lastes opp, tilbyr hackerne et skjermbilde av en dekryptert utgave av den samme filen som bevis.

– Hvis dere ønsker filen, så må dere betale, lyder beskjeden. Da takker respondenten for oppmerksomheten og avslutter ved å si at en database-fil på 13 megabyte ikke er så viktig.

Ukjent for Choice

– Vi vet ikke hvem det er, men skjønner at du spør. For den lenken har ikke vært offentlig kjent. Det er ikke vi som svarer, sier hotellkjedens teknologidirektør Kari Anna Fiskvik.

– Dette illustrerer også det vi sier om at det er helt meningsløst å gå i dialog med disse kriminelle, summene er helt ville. Det er også veldig rart at noen har gått inn i en dialog nesten tre uker etter angrepet, fortsetter hun.

Fiskvik sier at de ikke vedkjenner seg dialogen. Og at de heller ikke vet hvem det kan være som utgir seg for å være hotellkjeden.

Samtidig kan hun ikke helt utelukke at noen i Nordic Choice, som har mer enn 10.000 ansatte i en rekke land, kan har svart hackerne.

Samtidig mener hun at kriminelle hackere har null troverdighet.

– Vi vedkjenner oss ikke denne dialogen og vet ikke hvem som utgir seg for å være oss. De kriminelle bak angrepet er jo kjent for å drive med villedende informasjon. Det er nok en ting vi ikke kan stole på, mener Fiskvik.

Eksperten: Veldig troverdig

Chris Dale er sikkerhetsekspert i River Security. Han er en av få i Norge som har gjennomført forhandlinger med kriminelle hackere etter krav om løsepenger.

Digi har forelagt ham dialogen, som er hentet fra hackernes såkalte «recovery service» på det mørke nettet.

– Jeg vil påstå at dette er veldig troverdig. For å komme inn på den chatten må du ha en unik URL og nøkkel, som det skal være tilnærmet umulig å gjette seg til. Det er en person med adgang til de krypterte filene i Nordic Choice som svarer i dialogen, tror Chris Dale.

Bergenseren har flere ganger bistått kunder som har vært rammet av den samme utpressingvaren, Conti.

Chris Dale i River Security. Foto: Marius Jørgenrud
Chris Dale i River Security.

– Det ser ut som ut en incident responder er inne. Det kan være en person i sikkerhetsteamet som hjelper Choice med å gjenopprette systemene sine fra backup, finne rotårsaken til at de ble kompromittert og å bli kvitt skadevaren. Rett og slett folk som jobber med å få butikken opp å gå igjen. Jeg tipper det er en i teamet, men hvem vet, sier Dale.

Men at det kan være noen i teamet, har Nordic Choice utelukket. Hvem som ser ut til å svare på deres vegne i chatten med angriperne, er altså et mysterium.

– Hva om dialogen er forfalsket? Kan det være hackerne selv som spør og svarer her?

– Det er teoretisk mulig. Jeg har aldri hørt om det, men det er en spennende tanke å utforske, sier Chris Dale.

Inntrykket hans er likevel at chatten vi ser, er autentisk. Dale synes den som svarer, virker teknisk kyndig og som en person som opptrer selvstendig. Nesten som om vedkommende vet at dette kommer til å «ordne seg».

– Bekymringen blant veldig mange ransomware-ofre er at de er redde for konsekvenser, deriblant hevn i etterkant på en eller annen måte. Det ser vi ikke her.

En frisk sum

Synes også han at fem millioner dollar er «ville» summer å kreve?

– Det er nok ikke bare for den ene filen, slik man kan tro ut fra dialogen. Det er ikke praktisk lurt i en forhandling å gå fram slik. Man trenger ikke å fortelle de kriminelle at man er avhengig av en spesiell fil. Det de kriminelle egentlig sier her, tror jeg, er at siden dere uansett ikke trenger dekrypteringsnøkkelen, er dette kravet for en universalnøkkel til alle filene, sier Chris Dale.

– Er kravet uvanlig, totalt sett?

– Det er litt høyere enn det jeg pleier å se. Men det skal sies at når man forhandler, så hender det at kravstilleren går høyt ut som et utgangspunkt. Det er ikke så uvanlig å begynne høyt og ende på et mer behagelig nivå.

Han vet at det å forhandle med kriminelle utpressere er svært kontroversielt, men mener det ligger noen muligheter i dette som kanskje ikke alle har tenkt på.

Taktisk

Han nevner en internasjonal kunde som skal ha fått satt ned kravet med en god del millioner kroner ganske nylig. Forhandling åpner både for å være taktisk, for eksempel kan man kjøpe seg tid før en uunngåelig datalekkasje, samt at de kriminelle kan finne på å røpe seg.

– Forhandling er også en mulighet til å få de kriminelle til å gjøre en feil. De kan avsløre seg selv. Det beste hadde vært om en politimyndighet kunne vært med og holdt deg i hånden under en forhandlingssituasjon, synes Dale.

Han vedgår at mange fordømmer forhandling om løsepenger, men peker på at det finnes tilfeller der selskaper ikke har noe valg hvis de vil unngå konkurs.

– Vi har kommet ned i 120.000 kroner for et selskap med hundrevis av ansatte som risikerte full produksjonsstans i mange uker. Så får du beskjed om at det er mulig å betale så lite for å komme opp igjen. Det er mer nyansert enn svart-hvitt som å hevde man aldri skal betale. Konsekvensen av å bli hacket er åpenbar og mangehodet, mener Dale.

Det er ingen ønskesituasjon, men når uhellet først er ute, må man gjøre det beste ut av situasjonen, slik han ser det.

– Kudos til Nordic Choice Hotels for ikke å betale løsepenger, for åpenheten og deling for å gjøre oss andre mindre sårbare. Alle kan bli et offer for cyberkriminelle, avslutter eksperten.

Powered by Labrador CMS