dataangrep

Hackerne som angrep Volue, forberedte seg i flere uker før de slapp løs skadevaren

Leverandøren av programvare til kraftselskap, vann og avløp og annen kritisk infrastruktur ble rammet av et målrettet angrep.

Volue-toppsjef Trond Straume ringte i børsbjella da selskapet ble notert på Merkur Market på Oslo Børs i oktober. I mars 2021 søkte de om overføring til hovedlisten. Få uker senere begynte hackere forberedelser til et angrep mot dem.
Volue-toppsjef Trond Straume ringte i børsbjella da selskapet ble notert på Merkur Market på Oslo Børs i oktober. I mars 2021 søkte de om overføring til hovedlisten. Få uker senere begynte hackere forberedelser til et angrep mot dem.

Det børsnoterte norske teknologiselskapet Volue ASA ble i forrige uke rammet av et omfattende cyberangrep mot Volue Technology (tidligere Powel fra Trondheim).

Det er en betydelig leverandør av industrielle programvareløsninger og tjenester blant annet til kraftprodusenter, vann og avløp og annen kritisk infrastruktur, ikke bare til Norge og Norden, men også til kunder i Europa.

Angrepet ble satt i gang ved 22-tiden tirsdag 4. mai, da et kryptovirus, senere identifisert som skadevaren Ryuk, begynte å kryptere og ødelegge filer.

Selve aksjonen hadde da allerede pågått en stund. Angriperne hadde i forkant drevet rekognosering og forberedelser til det som skulle skje.

Ryuk er kjent for å ramme Windows-baserte miljøer i målrettede angrep, typisk mot større virksomheter. Ved å låse ned innholdet håper kriminelle bakmenn å få utbetalt løsepenger i bytte mot en kryptonøkkel som angivelig kan redde filene.

Volue ønsket ikke å stille til intervju eller svare på våre spørsmål til denne saken, men både de og KraftCERT har delt en del opplysninger om angrepet i daglige oppdateringer. Vår artikkel er i tillegg basert på avviksmeldingen som Datatilsynet mottok 6. mai.

Uvisst om data er stjålet

«Angriperne har fått tilgang til servere og lagt igjen et løsepengevirus som sperrer og krypterer filer. Det har spredt seg videre på flere servere og PC-er internt. Filene kan bare dekrypteres gjennom betaling av løsepenger», heter det i avviksmeldingen Digi.no har skaffet til veie.

I den forteller Volue at de har satt ned et kriseteam for å håndtere situasjonen. To dager etter angrepet var arbeidet med å kartlegge omfanget godt i gang.

Navn på kunders ansatte, e-post, adresse, telefonnumre og kanskje også personopplysninger om kundens sluttkunder er berørt av avviket. Berørt er også sensitive persondata (lønn og HR-relaterte data) om egne ansatte i Volue Technology.

Det er ikke observert tegn til at opplysningene er stjålet eller kopiert ut, men Volue vet ikke med sikkerhet. De kan ikke avvise at persondata er på avveie. Antallet berørte er uvisst, men kan være omfattende, blir det påpekt.

Utad har de vært opptatt av å snakke om sin fortsatt pågående «stop and recovery»-operasjon, hvor de i tur og orden har friskmeldt enkeltprodukter og tjenester. Snart ti dager etter angrepet er det fortsatt en del som gjenstår.

«Arbeidet med å migrere PC-er går etter planen». Fortsatt pågår det et arbeid med å gjenopprette intern driftskapasitet på ulike områder, viser siste statusoppdatering fredag 14. mai.

– Vi har fortsatt ingen indikasjoner eller bevis som tilsier at data, verken personlige eller infrastrukturkritiske, er på avveie, sa kommersiell leder Vigleik Takle under et webinar om status for hendelsene tidligere samme uke.

Angriperne har forberedt seg godt

Lars Erik Smevold, senior sikkerhetsanalytiker ved KraftCERT, delte en rekke interessante fakta fra angrepet under webinaret.

– Skadevaren er kjent. Vi ser kjente handlingsmønstre fra angriperen. Vi vet at angrepet hos Volue skjedde tirsdag 4. mai, men før dette har en angriper startet med å registrere et domene den 11. april, forteller han.

Videre har angriper lastet opp skadevaren på en filserver eller felles hosting/cloudflare, noe som skal ha skjedd 26. april. Først tre dager senere ble skadevaren klargjort, og deretter begynte de å teste forbindelsen mot Volue, men uten å logge seg inn.

Her advarer Volue om cyberangrepet på en lapp i egne lokaler i Trondheim. Foto: Volue, gjengitt med tillatelse
Her advarer Volue om cyberangrepet på en lapp i egne lokaler i Trondheim.

– Så kommer det plutselig en ny pålogging, som da kommer inn til Powel (Volue Technology), og så begynner man å kjøre Powershell internt hos Volue. Man rekognoserer og finner ut hvordan infrastrukturen er. Etter hvert kommer man seg inn på en server, eskalerer rettighetene sine for å få enda høyere nivå til å styre det meste utover. Og de tester ut kjente svakheter og sårbarheter i blant annet Windows-miljøet eller andre typer tjenester som finnes i infrastrukturen.

I neste trinn tar angriperne i bruk en programvare kalt Cobalt Strike, et kraftig verktøy som blir brukt innen penetrasjonstesting, men også av kriminelle hackere til faktiske angrep.

– Cobalt Strike er veldig kjent i sånne typer angrep, men selve programvaren kan også brukes legitimt til annen inntrengningstesting. Den begynner å kontakte ut av nettverket, og angriper flytter skadevare rundt hos Value og gjør klar «scheduled tasks», forteller Smevold.

Sistnevnte betyr at angriperne får lagt inn oppgaver som skal starte til gitte tidsrom, inkludert oppgaven med å starte selve skadevaren som krypterer innholdet den kommer over.

– De er knalldyktige

På et tidspunkt stiller Smevold spørsmål ved om ikke offeret burde ha fanget opp angrepet før det gikk så langt. Kanskje ville det kunne ha betydning, men som han raskt understreker:

– Dette er profesjonelle angripere, ekstremt dyktige, dette er jobben deres, det er dette de gjør. De gjør ikke noe annet, bare for å poengtere det. Jo da, man kunne hatt sånne og sånne tjenester, men det er ikke alltid man har alt på plass på den måten.

Angriperne er knalldyktige, profesjonelle og godt organisert. Hendelser av denne typen er derfor ekstremt krevende, både for dem som blir truffet og for kunder og andre berørte, påpeker KraftCERT-analytikeren.

Volue er et nyetablert teknologikonsern, som ble dannet i fjor ved å slå sammen Powel AS, Scanmatic AS, Wattsight AS og Markedskraft AS. Selskapet oppgir å ha drøyt 600 ansatte som betjener mer enn 2200 kunder i 44 land.

Volue har varslet at de vil dele mer inngående om hendelsen på et senere tidspunkt. De har allerede høstet skryt for åpenhet om det inntrufne fra KraftCERT.

Powered by Labrador CMS