datainnbrudd
Ett av Norges største rederier for bilfrakt utsatt for datainnbrudd
For bare noen dager siden ble servere og datamaskiner kryptert av et løsepengevirus. Rederiet forsikrer at hendelsen ikke påvirker skipene deres.
Hackere har slått til mot United European Car Carriers (UECC), som er blant de største aktørene på bilfrakt til Norge.
Rederiet med hovedkontor på Skøyen i Oslo opererer en flåte på 16 frakteskip, som hver har plass til mellom 1060 og 4750 biler.
Lørdag, for under en uke siden, ble selskapet utsatt for et datainnbrudd, kan Digi avsløre nå.
– Vi kan bekrefte at det har vært et datainnbrudd, sier en ordknapp administrerende direktør Glenn Edvardsen på telefon til Digi.
En trusselaktør kjent for å kryptere filer på ofrenes datamaskiner og servere, samt true med datalekkasje hvis de ikke får løsepenger, har tatt på seg ansvaret.
Rederiet vektlegger at ting er oppe og går som normalt. Båtene og fraktvirksomheten skal etter det Digi får opplyst ikke være berørt.
– Hendelsen fikk ingen innvirkning på den daglig driften. Utover det har jeg ikke lyst til å kommentere saken videre av hensyn til etterforskningen, sier Edvardsen.
En ekstra pistol
Chris Dale er sikkerhetsekspert i River Security. Han har ikke vært engasjert i denne saken, men han har lang erfaring med å bistå andre virksomheter, som har vært rammet av lignende datainnbrudd.
Digi tok kontakt og ba ham beskrive den aktuelle hackergrupperingen, og hva som kjennetegner deres taktikk, teknikker og prosedyrer.
Ifølge ham er dette en trusselaktør som typisk benytter seg av kjente sårbarheter for å komme seg inn på ofrenes datanettverk.
– Det kan være sårbarheter i Citrix eller en brannmur som er eksponert mot internett, for eksempel. Det kan også være at de bare logger seg rett på med brukernavn og passord, sier Dale.
Han sikter til gjenbruk av passord, som kriminelle vet å utnytte. Hvis passordet ditt er brukt flere steder kan det bli søkt opp i databaser med eldre datalekkasjer.
Hackerne, som hevder å stå bak angrepet mot rederiet, er som mange lignende grupperinger kjent for såkalt dobbel utpressing.
– Krav om løsepenger for å få filene tilbake er noe mange klarer å beskytte seg mot fordi de har backup. Derfor stjeler de også filene. Hvis du ikke betaler, så truer de med å publisere filene. Det kan sammenlignes med en ekstra pistol mot tinningen, sier eksperten.
– Naivt å tro på terrorister
Ifølge ham er det en forretningsmessig avgjørelse om det lønner seg å gi etter for slike krav. Dale har en pragmatisk tilnærming, og er en av få eksperter som åpent innrømmer at han, på vegne av kunder, har forhandlet om å betale løsepenger.
Hvis alternativet er konkurs for virksomheten, om helt avgjørende datasystemer og filer er tapt til kryptering og hackerne har ødelagt sikkerhetskopien, så mener han det er forståelig at noen virksomheter velger å betale. Betaling for å unngå datalekkasje har han derimot ingen tro på.
– Alle må forstå at når de har stjålet filene og du liksom kan betale for at de «sletter» filene, altså helt alvorlig, du forhandler med terrorister. Du må forvente at de filene uansett blir solgt videre, eller videreformidlet i de kriminelle nettverkene. Selv om de tilbyr å vise deg at filene slettes, så er det ganske naivt å stole på dem, konstaterer Dale.
Det å være kriminell på internett er mye mer attraktivt og lønnsomt enn å stjele vesker på gaten
Nøklene til kongeriket
Trusselaktøren som hevder å ha rammet UECC har utpreget mange ofre i Latin- eller Sør-Amerika og kanskje spesielt Brasil, selv om de også har angrepet virksomheter i Europa og Asia tidligere.
Hva dette fokuset betyr, er uvisst, men kanskje er det en tilsynelatende «fattig» trusselaktør, spekulerer Chris Dale.
– Det å være kriminell på internett er mye mer attraktivt og lønnsomt enn å stjele vesker på gaten. Det er heller ikke spesielt vanskelig å hacke. En brannmur med en kjent sårbarhet kan du enkelt knekke, det er bare å gå inn på Github å hente ferdig kode.
Legg til at kontoopplysninger på avveie i form av brukernavn og passord er så enkelt tilgjengelig at «selv en 14-åring kan gjøre det», fortsetter Dale.
– Det å skaffe seg det initielle, første fotfestet (tilgang i nettverket eller virksomhetens datasystemer) er ikke nødvendigvis vanskelig. Det som er vanskelig er å få betalt for jobben.
Hans erfaring er at det å oppnå betaling er et område hvor de kriminelle trusselaktørene gjerne utmerker seg med forskjellige taktikker.
– Det alle gjør er typisk dump, track, reuse, repeat. Kom deg inn på et system, rekognoser og se hva du har tilgjengelig, finn brukernavn og passord og knekk disse slik at du ser ut som en helt legitim bruker. Så gjenbrukes brukernavn og passord helt til de har klart å få nøklene til kongeriket, avslutter Chris Dale.