datainnbrudd

Ett av Norges største rederier for bilfrakt utsatt for datainnbrudd

For bare noen dager siden ble servere og datamaskiner kryptert av et løsepengevirus. Rederiet forsikrer at hendelsen ikke påvirker skipene deres.

Rederiet som fikk løsepengevirus driver en flåte med frakteskip som er viktige for bilimport til Norge. Her ser vi lossing av flunkende nye Tesla-biler fra skipet «Auto Eco» ved Drammen Havn.
Rederiet som fikk løsepengevirus driver en flåte med frakteskip som er viktige for bilimport til Norge. Her ser vi lossing av flunkende nye Tesla-biler fra skipet «Auto Eco» ved Drammen Havn.

Hackere har slått til mot United European Car Carriers (UECC), som er blant de største aktørene på bilfrakt til Norge.

Rederiet med hovedkontor på Skøyen i Oslo opererer en flåte på 16 frakteskip, som hver har plass til mellom 1060 og 4750 biler.

Lørdag, for under en uke siden, ble selskapet utsatt for et datainnbrudd, kan Digi avsløre nå.

– Vi kan bekrefte at det har vært et datainnbrudd, sier en ordknapp administrerende direktør Glenn Edvardsen på telefon til Digi.

Rederiets adm.dir. Glenn Edvardsen kan ikke si mye om datainnbruddet og grunngir det med hensynet til etterforskningen. Kunder skal være informert om cyberhendelsen, etter det Digi erfarer. Foto: UECC
Rederiets adm.dir. Glenn Edvardsen kan ikke si mye om datainnbruddet og grunngir det med hensynet til etterforskningen. Kunder skal være informert om cyberhendelsen, etter det Digi erfarer.

En trusselaktør kjent for å kryptere filer på ofrenes datamaskiner og servere, samt true med datalekkasje hvis de ikke får løsepenger, har tatt på seg ansvaret.

Rederiet vektlegger at ting er oppe og går som normalt. Båtene og fraktvirksomheten skal etter det Digi får opplyst ikke være berørt.

– Hendelsen fikk ingen innvirkning på den daglig driften. Utover det har jeg ikke lyst til å kommentere saken videre av hensyn til etterforskningen, sier Edvardsen.

Fakta om UECC

Transportrederi grunnlagt i 1990 med hovedkontor på Skøyen i Oslo, samt åtte kontorer og sju havnerelaterte terminaler i Europa.

Fullt navn er United European Car Carriers. De har nærmere 300 ansatte, hvorav omtrent to tredjedeler er personell ombord skipene deres, resten på landjorda.

Er spesialisert på frakt av biler og annet rullende materiell i Europa og til eller fra andre kontinenter. De har blant annet fraktet den nye Oslo-trikken.

De opererer en flåte på rundt 17-18 spesialiserte bilskip, hvorav tre er verdens første hybridskip som kan drives av flytende naturgass (LNG) eller batteri.

Rederiet er eid av japanske Nippon Yusen Kabushiki Kaisha (NYK) og svenske Wallenius Lines med hver sin halvpart av aksjene.

I april 2023 ble selskapet rammet av et løsepengevirus.

En ekstra pistol

Chris Dale er sikkerhetsekspert i River Security. Han har ikke vært engasjert i denne saken, men han har lang erfaring med å bistå andre virksomheter, som har vært rammet av lignende datainnbrudd.

Digi tok kontakt og ba ham beskrive den aktuelle hackergrupperingen, og hva som kjennetegner deres taktikk, teknikker og prosedyrer.

Ifølge ham er dette en trusselaktør som typisk benytter seg av kjente sårbarheter for å komme seg inn på ofrenes datanettverk.

– Det kan være sårbarheter i Citrix eller en brannmur som er eksponert mot internett, for eksempel. Det kan også være at de bare logger seg rett på med brukernavn og passord, sier Dale.

Han sikter til gjenbruk av passord, som kriminelle vet å utnytte. Hvis passordet ditt er brukt flere steder kan det bli søkt opp i databaser med eldre datalekkasjer.

Hackerne, som hevder å stå bak angrepet mot rederiet, er som mange lignende grupperinger kjent for såkalt dobbel utpressing.

– Krav om løsepenger for å få filene tilbake er noe mange klarer å beskytte seg mot fordi de har backup. Derfor stjeler de også filene. Hvis du ikke betaler, så truer de med å publisere filene. Det kan sammenlignes med en ekstra pistol mot tinningen, sier eksperten.

– Naivt å tro på terrorister

Ifølge ham er det en forretningsmessig avgjørelse om det lønner seg å gi etter for slike krav. Dale har en pragmatisk tilnærming, og er en av få eksperter som åpent innrømmer at han, på vegne av kunder, har forhandlet om å betale løsepenger.

Hvis alternativet er konkurs for virksomheten, om helt avgjørende datasystemer og filer er tapt til kryptering og hackerne har ødelagt sikkerhetskopien, så mener han det er forståelig at noen virksomheter velger å betale. Betaling for å unngå datalekkasje har han derimot ingen tro på.

– Alle må forstå at når de har stjålet filene og du liksom kan betale for at de «sletter» filene, altså helt alvorlig, du forhandler med terrorister. Du må forvente at de filene uansett blir solgt videre, eller videreformidlet i de kriminelle nettverkene. Selv om de tilbyr å vise deg at filene slettes, så er det ganske naivt å stole på dem, konstaterer Dale.

Det å være kriminell på internett er mye mer attraktivt og lønnsomt enn å stjele vesker på gaten

Nøklene til kongeriket

Trusselaktøren som hevder å ha rammet UECC har utpreget mange ofre i Latin- eller Sør-Amerika og kanskje spesielt Brasil, selv om de også har angrepet virksomheter i Europa og Asia tidligere.

Hva dette fokuset betyr, er uvisst, men kanskje er det en tilsynelatende «fattig» trusselaktør, spekulerer Chris Dale.

– Det å være kriminell på internett er mye mer attraktivt og lønnsomt enn å stjele vesker på gaten. Det er heller ikke spesielt vanskelig å hacke. En brannmur med en kjent sårbarhet kan du enkelt knekke, det er bare å gå inn på Github å hente ferdig kode.

Med uttrykket «nøklene til kongeriket» sikter Chris Dale til fulle administrative rettigheter, som hackerne søker. Her er sikkerhetseksperten avbildet under et foredrag i 2020. Foto: Harald Brombach
Med uttrykket «nøklene til kongeriket» sikter Chris Dale til fulle administrative rettigheter, som hackerne søker. Her er sikkerhetseksperten avbildet under et foredrag i 2020.

Legg til at kontoopplysninger på avveie i form av brukernavn og passord er så enkelt tilgjengelig at «selv en 14-åring kan gjøre det», fortsetter Dale.

– Det å skaffe seg det initielle, første fotfestet (tilgang i nettverket eller virksomhetens datasystemer) er ikke nødvendigvis vanskelig. Det som er vanskelig er å få betalt for jobben.

Hans erfaring er at det å oppnå betaling er et område hvor de kriminelle trusselaktørene gjerne utmerker seg med forskjellige taktikker.

– Det alle gjør er typisk dump, track, reuse, repeat. Kom deg inn på et system, rekognoser og se hva du har tilgjengelig, finn brukernavn og passord og knekk disse slik at du ser ut som en helt legitim bruker. Så gjenbrukes brukernavn og passord helt til de har klart å få nøklene til kongeriket, avslutter Chris Dale.

Powered by Labrador CMS