sikkerhet
Lei årskavalkade: 38 kjente dataangrep rammet norske virksomheter i 2021
Løsepengevirusene dominerer i Digi.nos gjennomgang av dataangrepene mot norske virksomheter i fjor.
Det andre datainnbruddet i Stortingets servere på kort tid og en rekke løsepengevirus-angrep som skapte store problemer for Choice Hotels og Amedia og satte Østre Toten kommune helt ut av spill: 2021 har vært et hektisk år for IT-sikkerhetsbransjen. Til sammen er det registrert 38 gjennomførte angrep mot norske virksomheter i løpet av 2021, ifølge en oversikt som er lagt ut på Discord-forumet Norsec, der rundt 700 studenter, nyutdannede og erfarne IT-sikkerhetsfolk diskuterer cybersikkerhet og -angrep.
– I 2021 har det vært flere ransomware-angrep enn tidligere, sier Jan Henrik Schou Straumsheim, som sammen med Freddy Murre har samlet informasjonen om angrepene. Straumsheim leder Cyber Threat Operations i PwC, mens Murre er Senior Threat Intel Analyst i Nordic Financial Computer Emergency Response Team.
Straumsheim mener det er flere årsaker til økningen i løsepengevirus-angrep. Han peker på at tilgangen til programvare og tjenester har blitt bedre, at det er flere nye aktører i det som er blitt et profesjonalisert kriminelt miljø og at de cyberkriminelle har begynt å bruke nye forretningsmodeller: Langt flere enn før stjeler dataene før de slipper løs virusene – for å ha trusselen om publisering av sensitive data som et ekstra ess i ermet ved forhandlingsbordet.
På toppen av dette kan pandemien ha gjort mange virksomheter mer sårbare.
– Hele verden har måttet hasteinvestere i teknologi på grunn av korona, og kanskje har hastigheten gått ut over sikkerheten, sier Straumsheim.
Tror tallet er høyere
Straumsheim påpeker at noen angrep ikke får offentlig omtale selv om de anmeldes til politiet eller meldes inn til Datatilsynet, og han anslår at det reelle tallet på angrep derfor er litt høyere enn de 38 kjente og omtalte angrepene de har med i oversikten.
– Men jeg tror oversikten gir et rimelig godt bilde av hvordan 2021 har vært, sier han.
Sikkerhetsekspert Chris Dale i River Security, som er en av moderatorene på Norsec-forumet, tror imidlertid at det har vært langt flere angrep mot norske virksomheter enn det norsk presse har rapportert.
– Det som blir omtalt i mediene, er bare toppen av isfjellet. Jeg har selv hjulpet fem-seks bedrifter som har vært utsatt for angrep uten at de har gått ut offentlig med det, alt fra mindre selskaper til større hjørnesteinsbedrifter. Min erfaring er at det er mange i bransjen som kan si det samme.
– Hvor dekkende tror du oversikten er?
– Jeg tipper listen inneholder maks 20 prosent av de reelle angrepene. Det er en hyggelig overraskelse hvis den er mer dekkende enn det.
Årskavalkaden under er basert på oversikten i Norsec-forumet og supplert med andre angrep vi har funnet omtalt i norske medier i 2021. Et phishing-angrep mot Hammerfest kommune er ikke tidligere omtalt i pressen, men bekreftes av kommunens IT-avdeling.
Tips oss gjerne om du kjenner til andre angrep enn dem vi har omtalt i årskavalkaden du begynner på nå:
Januar
Januar ble preget av nyheten om at så godt som alle datasystemene til Østre Toten kommune var slått ut etter et angrep med løsepengeviruset Mespinosa/Pysa. Alt innhold på systemene var kryptert, og alle sikkerhetskopier slettet, etter at angriperne hadde tatt seg god tid før de ga seg til kjenne. Noen av datasystemene var nede i mer enn et halvt år etter angrepet.
Den umiddelbare konsekvensen var altomfattende for Østre Toten. De ansatte måtte i flere uker bruke penn og papir, dørlåsene fungerte ikke, og på kommunens sykehjem var man sågar nødt til å varsle ved hjelp av en håndbjelle. Senere viste det seg at angriperne også krevde løsepenger for ikke å publisere personsensitive data på nettet. Kommunen skal ikke ha betalt løsepenger.
En rapport viste at det var en rekke svakheter ved datasikkerheten i kommunen, men at det likevel ikke stod dårligere til enn hos mange andre kommuner. Datatilsynet ga kommunen fire millioner kroner i bot, et beløp som kom på toppen av de 32 millionene kommunen brukte på å rydde opp etter angrepet.
Også Akva Group, som leverer utstyr til oppdrettsindustrien, ble utsatt for løsepengevirus i januar, mens hemmeligstemplet informasjon om søkerne til Utenriksdepartementets aspirantkurs kom på avveie etter et sofistikert phishing-angrep der en falsk e-post fra søknadsportalen Jobbnorge lurte mange av søkerne inn på en falsk nettside.
Kjente angrep i januar:
9. januar: Østre Toten kommune (løsepengevirus)
10. januar: Akva Group (løsepengevirus)
Medio januar: Jobbnorge/Utenriksdepartementet (Phishing)
Februar
Februar viste oss at heller ikke IT-bedrifter er sikret mot dataangrep. Et angrep med løsepengeviruset Sodinokibi/REvil krypterte kundedata hos Tietoevry, og utpresserne skulle ha løsepenger for å låse dem opp. Tietoevry betalte ikke løsepenger, og det viste seg også at bare 25 av selskapets kunder var rammet av krypteringsnedlåsingen. Angriperne hadde heller ikke klart å komme til sikkerhetskopiene som både logisk og fysisk var adskilt fra produksjonen. Februar ga oss også et frampek om hva som skulle komme i mars, da Høyres stortingsrepresentant Michael Tetzschner ble frastjålet minst 4000 e-poster i et veldig målrettet angrep.
Kjente angrep i februar:
15. februar: Stortinget
17. februar: Drammen kommune (datainnbrudd)
22. februar: Tietoevry (løsepengevirus)
25. februar: Skien kommune (phishing)
Februar/mars: Hammerfest kommune (phishing)
Mars
Det andre store dataangrepet mot Stortinget på bare noen få måneder preget mars måned. Selv om de folkevalgtes e-postservere var blitt hacket i august 2020, hadde ikke Stortinget sikret seg mot Exchange-sårbarhetene som våren 2021 rammet tusenvis av virksomheter verden over. 10. mars gikk alarmen på nytt.
Stortinget hadde installert de ferskeste sikkerhetsoppdateringene til Microsoft Exchange allerede 3. mars, kort tid etter at de var gjort tilgjengelige. 5. mars kom det likevel beskjed fra Norsk sikkerhetsmyndighet (NSM) om at det var registrert uregelmessig trafikk, og 8. mars ble det klart at data var hentet ut fra e-postserverne. Mens sporene fra august-angrepet pekte mot russiske Fancybears, slo regjeringen i juli fast at mars-angrepet ble gjennomført fra Kina.
Angrepet førte til en voldsom debatt om hvordan det står til med IT-sikkerheten her i landet. En bekymret Tekna-president Lise Lyngsnes Randeberg mente den daværende regjeringen kamuflerte hvor lite de satset på dette, ved å betegne beløpet for hele IKT-satsingen som satsing på å bygge kompetanse innen IT-sikkerhet. Andre tok til orde for en statlig skytjeneste for å sikre offentlige data.
Stortinget fikk også kritikk for ikke å ha gjort alt de kunne for å sikre seg mot angrep. Tietoevry, knapt ferdig med håndteringen av sitt eget cyberangrep, var overbevist om at angrepet kunne vært unngått dersom e-posthåndteringen var lagt til nettskyen, ettersom Microsoft har skytjenestene som en klar førsteprioritet, også når det kommer til sårbarhetsoppdateringer.
Tietoevrys sikkerhetssjef Marius Sandbu påpekte at e-postløsningene Microsoft tilbyr gjennom Azure, ikke var rammet av de fire Exchange-sårbarhetene som rammet Exchange server 2013, Exchange server 2016 og Exchange server 2019.
Senere kom det også fram at Stortingets administrasjon hadde stanset Riksrevisjonens gransking av IT-sikkerheten på Stortinget i 2017. Kritikere påpekte at en slik revisjon trolig ville hindret, eller begrenset konsekvensen av, begge angrepene – blant annet fordi Stortingets mangel på et så grunnleggende sikkerhetstiltak som tofaktorautentisering trolig ville blitt påpekt.
Exchange-sårbarheten ble også brukt i angrep eller angrepsforsøk mot Oslo bystyresekretariat og kollektivselskapet AtB i Trondheim. Andre – som Sandnes kommune – valgte å slå av deler av sitt e-poststystem for å unngå angrep. Ifølge NRK Beta viste undersøkelser gjort av sikkerhetsselskapet Defendable at minst 269 Microsoft-servere i Norge manglet oppdateringene som reparerte de utnyttbare sårbarhetene.
Kjente angrep i mars:
4. mars: AtB (forsøk på datainnbrudd/Exchange)
5. mars: Stortinget (datainnbrudd/Exchange)
9. mars: Øksnes kommune (datainnbrudd/Exchange)
9. mars: Høgskolen i Østfold (datainnbrudd/Exchange)
Ca. 10. mars: Oslo bystyresekretariat (datainnbrudd/Exchange)
19. mars: Ås kommune (phishing)
April
IT-leverandøren Nordlo i Haugesund måtte stenge hele serverparken etter at bedriften ble angrepet med et kryptovirus et par uker etter påsken 2021.
– Som IT-leverandør er dette noe av det verste man kan oppleve, sa Tore Solberg til Digi.no dagen etter angrepet. Han er daglig leder for IT- og digitaliseringsselskapet, som har rundt 740 ansatte fordelt på 41 steder i i Sverige og Norge og en årsomsetning på 1,4 milliarder svenske kroner. Det var bare virksomheten i Haugesund som var rammet av angrepet, men svært mange av kundene deres ble berørt. Ellers ser april ut til å ha vært en stille måned, med bare to rapporterte angrep.
Kjente angrep i april:
21. april: Habi (Pysa Ransomware)
22. april: Nordlo
Mai
Vann og avløp var blant de få områdene av Østre Toten kommune som ikke knelte helt under angrepet i januar. Men 4. mai ble Volue, selskapet som leverer programvare- og teknologitjenester til vann- og avløpsvirksomheten i kommunen, angrepet med løsepengevirus. Dermed fikk også denne etaten smake konsekvensene av datakriminalitet, i og med at karttjenestene som viser hvor rør og annen infrastruktur er gravd ned, ble utilgjengelige.
Hackerne, som brukte skadevaren Ryuk, hadde skaffet seg tilgang til en ekstern tjeneste i en periode før de gjennomførte angrepet, og flere ganger testet at innloggingen deres var gyldig. Om kvelden 4. mai tok de seg så inn i Volues systemer, og gjennomførte angrepet i løpet av 12 timer.
Angrepet ble en dyrekjøpt erfaring for Volue. Selskapet med drøyt 600 ansatte og leveranser til kunder i 44 land meldte i august at de hadde tapt rundt 65 millioner kroner på angrepet i form av økte kostnader og tapte inntekter. Det var så mye at selskapet måtte bokføre et underskudd i andre kvartal 2021, til tross for et positivt driftsresultat og 18 prosent vekst.
Mai ble ellers preget av Prometheus- løsepengeangrep mot tre mindre bedrifter – i en angrepsbølge som også rammet mer enn 30 virksomheter i utlandet. Angrepene var preget av at alt ble gjennomført i løpet av 25 minutter.
Kjente angrep i mai:
4. mai: Volue (løsepengevirus)
27. mai: Oslo-basert arkitektfirma som har bedt om å bli holdt anonymt (løsepengevirus)
27. mai: Sullestad (løsepengevirus)
29. mai: Mindre østlandsbedrift som har bedt om å bli holdt anonym (løsepengevirus)
Juni
Ferielektyren til mange nordmenn ble rammet da Axiell Norge ble angrepet med løsepengevirus 22. juni. Selskapet leverer nemlig datatjenestene til om lag halvparten av bibliotekene i Norge, og disse bibliotekene ble rammet som følge av angrepet. Også svenske og finske biblioteker bruker Axiells datasystemer og ble dermed berørt.
Angrepet ble anmeldt til politiet i både Norge, Sverige og Danmark, og administrerende direktør Kjetil Hillestad gjorde det klart at det ikke kom på tale å betale løsepengene de ble avkrevd for de krypterte dataene.
I et annet løsepengevirus-angrep denne måneden krevde Revil-hackere løsepenger fra ingeniørselskapet Inocean for ikke å publisere 2000 gigabyte med data. Ifølge selskapet var dataene ikke sensitive, men daglig leder Øystein D. Nilsen var likevel bekymret for personvernet til sine ansatte.
Kjente angrep i juni:
15. juni: Tromsø kommune (phishing)
22. juni: Axiell Norge (løsepengevirus)
26. juni: Inocean (løsepengevirus
Her finner du oversikten over angrepene som rammet norske virksomheter i andre halvår i fjor, og hvordan NSMs advarsel om faren for dataangrep i forbindelse med julen slo til så det sang.