datainnbrudd

Norsk IT-leverandør hacket i påsken: – Vi bygger ikke den gamle serveren opp igjen

Kom seg inn på en begrenset del av nettverket.

IT-leverandøren mener at hackerne har utnyttet en svakhet i devops-verktøyet Octopus Deploy, viser avviksmeldingen.
IT-leverandøren mener at hackerne har utnyttet en svakhet i devops-verktøyet Octopus Deploy, viser avviksmeldingen.

Avant IT er en totalleverandør av drifttjenester. Foruten drift tilbyr de rådgivning, pc-utstyr og skybaserte applikasjoner.

I påsken ble de utsatt for datainnbrudd med utpressingvare. IT-leverandøren er listet opp som det nyeste offeret hos en internasjonal hackergruppe.

– Ingen av våre kunder er direkte berørt, men vi har selvfølgelig iverksatt preventive tiltak, sier daglig leder Morten Eriksen, som tar angripernes trusler om datalekkasje med knusende ro.

Saken er rutinemessig meldt inn til Datatilsynet og Nasjonal sikkerhetsmyndighet (NSM).

Fant domenekontroller

Hackerne kom seg inn på en begrenset del av nettverket. Det gjorde de via en gammel server, forteller teknisk sjef Terje Kampesæter.

– Vi har egentlig flyttet all virksomhet til Microsoft Azure, men så var det noen gamle tjenester på en eldre server, som var under utfasing. Den står i et avgrenset nettverk (DMZ), så vi vet hvordan de har kommet inn, sier han.

Hendelsen som skjedde i forrige uke ble nokså raskt oppdaget.

– Det ble oppdaget fordi vi hadde en varslingstjeneste på de gamle serverne. Der lå det en domenekontroller som styrte pålogging fra gammelt av.

Blir ikke gjenopprettet

Avant IT forsikrer at de ikke oppbevarer kundedata. Det ligger i kundens eget Microsoft-miljø får Digi opplyst.

– Vi har kontaktet den australske leverandøren av den aktuelle løsningen, for å finne ut om det er en kjent feil angriperne har utnyttet, sier Kampesæter.

Det eneste hackerne skal ha klart å oppnå er å kryptere fire virtualiserte maskiner.

– Dette er gamle interne servere hvor det ikke skal ligge noen relevante data. For vår del kommer vi ikke til å bruke én kalori på gjenoppretting.

Digi har etter intervjuet med selskapet fått innsyn i avviksmeldingen de sendte til Datatilsynet.

«Vi mener de har utnyttet en svakhet i programmet Octopus Deploy», heter det i meldingen.

Tomme trusler

IT-leverandøren har tre dager på seg til å ta kontakt, heter det i en melding på hackernes nettsted.

Den fristen utløp på søndag. Under en stadig fem(!) dagers nedtelling trues det med publisering av stjålne data.

– Vi opplever det som tomme trusler, sier Terje Kampesæter.

– Fortell hvordan det var å måtte avbryte påskeferien på grunn av datainnbrudd?

– Jeg måtte jobbe noen timer. Det er ikke optimalt, men det er en del av jobben.

Fordi alle systemer allerede var flyttet til skyplattform, så har ikke hendelsen påvirket verken leverandøren eller kundenes driftstjenester, avslutter Kampesæter.

Powered by Labrador CMS