datainnbrudd

«No code»-selskapet Genus er hacket og frastjålet sensitive data

Flere gigabyte med innhold fra det interne nettverket ble kopiert ut.

Ved vårt besøk i 2021 omtalte administrerende direktør Christophe Birkeland Genus som en nøkkelleverandør til politiet. Politiet er deres første og største kunde.
Ved vårt besøk i 2021 omtalte administrerende direktør Christophe Birkeland Genus som en nøkkelleverandør til politiet. Politiet er deres første og største kunde.

Kortversjonen

  • Det norske programvarehuset Genus ble utsatt for et løsepengevirusangrep i januar.

  • En kjent hackergruppering gjorde i mars alvor av truslene om å publisere en større datalekkasje.

  • De stjålne dokumentene er hentet ut målrettet fra leverandørens nettverk og filserver.

  • Mye taler for at angriperne utnyttet en kritisk nulldagssårbarhet i en brannmur.

  • Kundedata skal være trygge. Tiltak ble satt i verk raskt, inkludert kontakt med Datatilsynet og politianmeldelse, men saken er henlagt.

Digi kan avsløre at det norske programvarehuset Genus ble rammet av et alvorlig løsepengevirusangrep i januar.

Hackerne truet med å publisere stjålne dokumenter fra datainnbruddet én måned senere. I begynnelsen av mars gjorde de alvor av truslene.

Genus utvikler en «low code»-plattform for forretningsapplikasjoner og har flere store virksomheter som kunder.

– Det er litt ekkelt dette, fordi vi er leverandør til politiet. Det er viktig å presisere at innbruddet ikke berører plattformen. Den kjører separat i skyen. Det er kun vårt interne nettverk og en filserver som ble rammet, forteller driftsdirektør Lars Holth.

Administrerende direktør i Genus, Christophe Birkeland, som er tidligere NorCERT-sjef, teknologidirektør i Norman og norgessjef i Symantec, var ikke tilgjengelig for intervju.

Mulig hull i brannmur

Driftsdirektøren gir uttrykk for blandede følelser da Digi tar kontakt for å høre om hendelsen.

– Jeg kan si litt. Som selskap er man selvfølgelig ikke glade for slik oppmerksomhet, men på den annen side er det bra at man skriver om temaet. Vi ble utsatt for et dataangrep 22. januar. Det var da vi oppdaget det og klarte å stoppe det etter kort tid. De har selvfølgelig vært inne en stund, men kun tatt dokumenter fra en filserver. Ingen produksjonssystemer, kildekode eller lignende ble berørt.

Lars Holth er driftsdirektør (COO) i Genus. Foto: Bjørn H F Hagfors
Lars Holth er driftsdirektør (COO) i Genus.

Holth bruker navnet på en kjent trusselaktør, som Digi velger å ikke navngi. Vi har registrert at hackergrupperingen har publisert stjålne data fra innbruddet på det mørke nettet.

Ifølge driftsdirektøren antas det at angriperne kom seg inn via en sårbarhet i brannmuren.

– Det spesielle med trusselaktøren i dette tilfellet, ifølge vår sikkerhetsrådgiver, er at de vanligvis publiserer én til to selskaper (ofre for datainnbrudd) i uken. Men samme dag som de la ut informasjon om oss, publiserte de over 70 selskaper. Det spekuleres i om flere har hatt samme sårbarhet, sier Holth.

En kritisk nulldagssårbarhet i brannmuren Sonicwall var under aktive angrep i samme tidsrom, og etter det Digi forstår kan dette ha vært hackernes vei inn.

Kundedata er trygge

Genus varslet kundene sine om at intern-nettverket var kompromittert i slutten av januar.

I kundeporteføljen er politiet og en rekke større virksomheter. Det inkluderer flere forsikringsselskaper.

Storebrand bekrefter at de ble varslet. De skal ikke være direkte påvirket av datainnbruddet.

– Vi gjennomførte raskt en grundig analyse av våre systemer og rutinemessige tiltak ble iverksatt. Vi har forsikret oss om at ingen av Storebrands kundedata er gått tapt eller har kommet på avveie, skriver kommunikasjonsdirektør Stig-Øyvind Blystad i en e-post til Digi.

Kundedata er isolert fra det kompromitterte Genus-nettverket og skal ikke være på avveie.

For politiets del er det kun administrative dokumenter, betegnet som mindre sensitive, som er på avveie, ifølge direktør for kunnskap i Politiets IT-enhet (PIT), Claes Lyth Walsø.

– Ingen sensitive data. Vi har heller ingen indikasjoner på at noen av tjenestene som politiet benytter fra Genus har blitt kompromittert, sier Walsø.

De har fått god informasjon fra leverandøren og er i løpende dialog om videre oppfølging, ifølge PITs kunnskapsdirektør.

Flere gigabyte

Driftsdirektør Lars Holth i Genus går nærmere inn på hva slags informasjon hackerne klarte å stjele fra lokalnettet.

– Det er snakk om dokumenter fra filserveren, som blant annet kundekontrakter. Det kan være sensitiv informasjon, som kontrakter med signaturer og personnumre, sier Holth.

Samtidig poengterer han at et angrep med utpressingvare ikke tar med seg hele filserveren.

– De søker etter det de tror er verdifullt. Derfor er det bare deler av innholdet som er hentet ut, utdyper Holth.

På det mørke nettet er flere gigabyte med filer fra Genus publisert.

– Kan det være mer data som er lekket, eller kan dere utelukke det?

– Det blir spekulasjoner. Du kan aldri utelukke noe helt sikkert.

Delvis kryptert

– Hvordan har Genus håndtert hendelsen etter at de oppdaget innbruddet?

– Vi fikk raskt bistand fra et norsk sikkerhetsselskap og iverksatte en rekke tiltak. Vi har også varslet Datatilsynet, Nasjonal sikkerhetsmyndighet og politiet, sier driftsdirektøren.

– Hva har de lært?

– At alle kan bli angrepet. Så enkelt er det. Det skjer forsøk hele tiden. Vi har gjort mange små sikkerhetsjusteringer på nettverket og klientene våre i etterkant, og overvåker systemene våre tett.

Holth har jobbet i Genus i over 23 år og sier dette er første gang selskapet har opplevd et datainnbrudd av denne typen.

– Vi ser på dette som en alvorlig hendelse. Samtidig er vi lettet over at det ikke lå mer sensitiv informasjon lokalt. Hadde dette skjedd for 15 år siden, ville det vært mye verre – den gangen lagret man mye mer lokalt.

I en avviksmelding til Datatilsynet fremgår det at angrepet ble oppdaget gjennom uautorisert tilgang til PC-er ved forsøk på å fjernstyre disse. Datamaskinene ble delvis kryptert. I meldingen skriver Genus at PC-er og nettverk ble skrudd av få minutter etter oppdagelsen.

Ignorerte utpresserne – sak henlagt

Genus er kjent med hvilken trusselaktør som rammet dem. Digi har valgt å ikke navngi aktøren. Det er en relativt ny, men aktiv kriminell hackergruppering, kjent for utpressing.

– Alle som blir rammet og hvor det er hentet ut noe informasjon, blir forsøkt presset. Vi ble anbefalt å ignorere det. Vi hadde backup og var oppe igjen etter noen dager. Det har aldri vært aktuelt for oss å betale løsepenger, og vi har ikke hatt noen form for dialog med dem, sier Holth.

Alle kunder er varslet om hendelsen, ifølge Holth, inkludert hva slags informasjon som potensielt og faktisk er lekket. Saken ble politianmeldt, men er siden henlagt.

– Hva tenker du om henleggelsen?

– Jeg forstår at det er vanskelig. Det er ofte lite spor å gå etter. Dette er profesjonelle aktører.

Styrker sikkerheten

Hvilke konsekvenser får denne saken for kundene og Genus?

– For kundene er det selvfølgelig uheldig når konfidensiell informasjon kommer på avveie. Heldigvis hadde vi ikke noe som truet driften tilgjengelig. Men det er aldri hyggelig med en slik hendelse.

– Hva med konsekvensene for dere?

– Så langt ser vi ingen store konsekvenser, annet enn at vi har fått enda sterkere fokus på sikkerhet internt.

Holth forteller at han skrev en intern oppsummering kort tid etter angrepet.

– Der skrev jeg at vi har en fantastisk organisasjon som reagerte umiddelbart. Allerede etter noen timer begynte vi å planlegge gjenåpning, og vi var operative igjen etter noen dager. Det ble selvfølgelig noen lange og uvanlige arbeidsdager, forteller han.

Powered by Labrador CMS