løsepengevirus

Lynraske hackere slo til mot tre norske bedrifter: – Inn og ut, ferdig kryptert på 25 minutter

Felles for selskapene er at de manglet noe helt grunnleggende, forteller eksperten som har bistått etterpå.

Bare flaks gjorde det mulig å hente ut loggdata.
Bare flaks gjorde det mulig å hente ut loggdata. Illustrasjonsfoto: Colourbox

En tidligere ukjent trusselgruppering, som kaller seg selv Prometheus, har den siste tiden slått til mot mer enn 30 virksomheter i ulike land.

Tre av ofrene er norske bedrifter. De er blitt utsatt for datainnbrudd og en skadevare som krypterer alt innhold på nettverket.

Inn og ut på 25 minutter

Hackerne er svært effektive. Hendelsen er nesten over før den har begynt, ifølge gründer og daglig leder Chris Culina i Secunor AS.

– De er raske. Veldig raske. Inn og ut, ferdig kryptert, på 25 minutter. Jeg er faktisk litt imponert, forteller sikkerhetseksperten.

Første gang Prometheus slo til mot norske mål var i slutten av mai 2021. Culina får befatning med saken samme dag, etter å ha blitt tipset av en av sine utenlandske kontakter.

Han tok på seg jobben med å varsle videre. En av bedriftene er lykkelig uvitende om datainnbruddet. Han ender til slutt opp med å bistå to av dem, mens en tredje bedrift skal ha lukket seg og avvist tilbudet om hjelp.

Chris Culina startet sin karriere ved Nasjonal sikkerhetsmyndighet (NSM). Senere har han blant annet vært sjef for Cert-miljøet i revisjonsselskapet BDO. I år har han startet opp for seg selv. Eksperten er også hyret inn for å lede etterforskningen av det mye omtalte hackerangrepet mot Østre Toten, uten sammenligning for øvrig.
Chris Culina startet sin karriere ved Nasjonal sikkerhetsmyndighet (NSM). Senere har han blant annet vært sjef for Cert-miljøet i revisjonsselskapet BDO. I år har han startet opp for seg selv. Eksperten er også hyret inn for å lede etterforskningen av det mye omtalte hackerangrepet mot Østre Toten , uten sammenligning for øvrig.

Mye på en gang

Nøkkelen til Prometheus sin effektivitet er automatisering og utnyttelse av kjente sårbarheter, utdyper han.

– I de siste tilfellene har de utnyttet en sårbarhet i Fortigate-brannmurer, som gjør det mulig å hente ut brukernavn og passord fra tidligere SSLVPN-klienter i klartekst (CVE-2018-13379). Så fort de er på innsiden av VPN, starter de kartlegging av nettverket og identifisering av sårbare Windows-maskiner.

Hackerne har på 25 korte minutter rukket å kartlegge nettverket, identifisere sårbare servere, utnytte sårbarhetene, skaffe seg administratorprivilegier, opprette en ny administratorbruker, kryptere data, slette sporene sine og etterlate løsepengekrav.

Dobbel utpressing

Prometheus ramser opp hvem de har angrepet på en egen blogg med Tor Onion-adresse. Den blir oppdatert med nye firmanavn omtrent hver dag.

Digi.no har valgt å anonymisere ofrene, som er en industribedrift fra Innlandet, en renholdsbedrift i Mjøsregionen og et Oslo-basert arkitektfirma.

Hver oppføring følger en fast mal med virksomhetens navn, en lenke til nettsidene og fire «tilfeldige stikkprøver» med skjermdump av stjålne dokumenter og databasestruktur.

I tillegg til krav om løsepenger for å reversere krypteringen, så truer angriperne med at innholdet blir solgt hvis ofrene ikke blar opp. Dette er en taktikk kjent som dobbel utpressing.

Trusler om å selge, auksjonere bort eller å offentliggjøre stjålne filer, er et virkemiddel nettkriminelle har begynt med de siste årene. Hensikten er å skremme også de som måtte ha sikkerhetskopi.

Ofre som ikke betaler for kryptonøkkel, blir truet med at innholdet vil bli solgt, noe Culina mener er tomme trusler. Bloggen er sladdet av hensyn til ofrene.
Ofre som ikke betaler for kryptonøkkel, blir truet med at innholdet vil bli solgt, noe Culina mener er tomme trusler. Bloggen er sladdet av hensyn til ofrene.

«Griseflaks»

Det var lite avansert logging å forholde seg til i arbeidet med å kartlegge hva som har skjedd, hos de to bedriftene som fikk bistand, forklarer Culina.

Han måtte nøye seg med det boksene har av standard logg, for eksempel det brannmuren registrerer av seg selv til minnet.

– I begge tilfellene viste det seg at disse brannmurene også logger noe til en skytjeneste, men vi var bare 20 minutter unna overskriving i det ene tilfellet. Griseflaks gjorde at loggen kunne hentes ut. Uten den ville man vært på et uheldig sted. Nettverksloggen er viktig for å kunne undersøke forholdene rundt den påståtte uthentingen av data, sier Chris Culina.

Han tror at angriperne bløffer når det gjelder påstand om datatyveri, og dermed også mulighetene for å selge ofrenes innhold.

– Vi har ganske gode nettverkslogger fra ofrene jeg har bistått, og det er ingen indikasjon på eksfiltrering av data. Prometheus skor seg nok på at det er velkjent at andre trusselgrupperinger stjeler data, sier Culina.

Mystisk bruk av Microsoft Paint

I arbeidet med å analysere hva hackerne har gjort, har han gjort noen interessante funn.

De underbygger et syn om at Prometheus gjennomfører langt på vei helautomatiserte angrep ved hjelp av script, som blant annet utnytter sikkerhetshull, deaktiverer brannmurregler og antivirus, for siden å kjøre blant annet Powershell-script og ... Microsoft Paint.

Bruken av det enkle tegneprogrammet, som følger med Windows, er besynderlig. Culina forteller at hackerne eksekverer MS Paint hos begge ofrene, og de gjør det flere ganger.

Den eneste logiske forklaringen han ser, er at de gjør dette for å lage skjermbilder av dokumentene eller skjermdump av sesjonen lokalt. Kanskje inngår dette i en del av operasjonen hvor trusselaktøren henter ut et lite utvalg av filer.

Påhenget «Group of REvil» som nå er del av trusselgruppas logo, er et nyere påfunn. Prometheus hevder tilknytning til en av de mest kjente og fremgangsrike nettbandene, men ekspertene tror at akkurat det er oppspinn. Skjermbilde: digi.no
Påhenget «Group of REvil» som nå er del av trusselgruppas logo, er et nyere påfunn. Prometheus hevder tilknytning til en av de mest kjente og fremgangsrike nettbandene, men ekspertene tror at akkurat det er oppspinn. Skjermbilde: digi.no

Lite treffsikker metode?

– Du skriver på Linkedin at du faktisk er litt imponert over gruppas ferdigheter. Hva legger du i det?

– Det er mer finessen i operasjonen. Uten å ha brukernavn og passord på forhånd, det å tenke at her skal jeg skaffe meg første fotfeste på innsiden av brannmuren ved å utnytte en sårbarhet i FortiOS, så skal jeg identifisere aktuelle Windows-servere, og skaffe meg tilgang til disse, og deretter kryptere filene, slette sporene og komme meg ut igjen. Det relativt lave antallet ofre her kan også være fordi dette ikke er en så skuddsikker metode å bruke. Det kan være det feiler oftere enn det funker. Men når det funker, er det ganske effektivt.

De norske bedriftene som hittil er blitt rammet av dette, har etter det Chris Culina kjenner til, sluppet billig unna.

Det forklarer han med at de har hatt gode sikkerhetskopier. Noe arbeid er det uansett knyttet til prosessen med å tilbakeføre fra backup, og kanskje mister man en begrenset mengde data i den prosessen, men alt i alt har ofrene vært heldige, slik eksperten ser det.

Aktiviteten har økt

Culina legger til at han hittil i 2021 har håndtert seks eller syv ransomware-hendelser forårsaket av fem ulike trusselgrupper.

– Det er ingen tvil om at det er flere trusselgrupper og langt mer aktivitet nå enn tidligere år. Denne situasjonen vil kun endre seg når virksomhetene blir flinkere til å beskytte verdiene sine, og det er som oftest snakk om enkle og billige grep som bør tas – rene hygienetiltak.

Han minner om at de fleste trusselaktørene er opportunister som velger minste motstands vei.

Kryptovirus eller trusselen fra såkalte løsepengevirus er ifølge ham verken spesielt avansert, eller krever særskilte sikringstiltak.

– Hvis du er sårbar for ransomware, er du sårbar for stort sett alt annet som finnes der ute også. NSMs grunnprinsipper for IKT-sikkerhet er bra, men den korte listen med fire effektive tiltak hadde uten tvil avverget mange angrep. Sleng på to-faktor i tillegg, så er man godt i gang, lyder den klare anbefalingen fra Chris Culina.

Powered by Labrador CMS