datainnbrudd

Norsk IT-leverandør hacket: – Ser ut til at de har brukt KI-verktøy

Technet fra Larvik er utsatt for et avansert datainnbrudd. – Det er en tragisk situasjon, sier selskapet.

Roy-Thomas Johannessen er daglig leder i Technet.
Roy-Thomas Johannessen er daglig leder i Technet. Skjermbilde: Technet

IT-selskapet Technet i Larvik har blitt utsatt for et avansert cyberangrep, som ser ut til å ha rammet flere av selskapets kunder.

– Status er at vi er i sluttfasen med opprydding. Nå kobler vi opp kunde for kunde kontrollert, sier daglig leder Roy-Thomas Johannessen til Digi.

Han opplyser at hackergruppen Medusa står bak angrepet. Technet har et overvåkningssystem som fanget opp unormal aktivitet 11. september.

Østlands-Posten meldte om saken først.

KI-verktøy

– Det spesielle med dette angrepet er at det ikke var et virus. Angriperne har brukt normale driftsverktøy, sier Johannessen til Digi.

Metoden har gjort det mulig å unngå deteksjon. Technet-sjefen har også en annen urovekkende opplysning å dele.

– Det ser ut til at de har brukt KI-verktøy (kunstig intelligens), sier han.

Det korte tidsvinduet fra kunngjøring av kritisk sikkerhetshull i brannmur, til denne ble utnyttet, gjør at de frykter at angriperne kan ha benyttet kunstig intelligens i angrepet.

– Det var en varslet sårbarhet hos brannmurleverandøren vår. Vi installerte sikkerhetsoppdateringen med én gang den kom, men i mellomtiden rakk angriperne å utnytte sårbarheten.

Johannessen bekrefter at de har funnet ut hvordan angriperne har klart å komme seg inn på systemene, som Technet kjører fra eget datasenter i Larvik.

Han sier de varslet Nasjonal sikkerhetsmyndighet (NSM) umiddelbart og at de også får bistand fra et sikkerhetsselskap, spesialisert på denne typen angrep.

Noe data på avveie

Angriperne har etter alt å dømme klart å stjele noe data, men det er uklart hvor mange kunder som er berørt av dette.

Under angrepets innledende fase ble det identifisert at data fra noen kunders filområder ble overført til en server i USA. Dette er varslet til datatilsynet, ifølge Technet.

– Overføringen ble raskt blokkert via brannveggen etter få minutter, og vi jobber nå med å analysere omfanget for å fastslå hvilke kunder og hvilke data som er berørt. Basert på loggene vi har sett, er det sannsynligvis kun et fåtall kunder som er rammet.

Filene som ble overført er trolig gjenstand for forsøk på utpressing rettet mot kundene, ifølge Johannessen.

Krypterte data: – Har backup

Technet iverksatte tiltak for å isolere angrepet og begrense skadeomfang. De isolerte blant annet Microsoft 365-miljøet for å hindre videre spredning.

De arbeidet gjennom natten for å låse ned brukerkontoer og ta tilbake kontrollen over systemene. Dessverre ble selskapet likevel utsatt for utpressingvare, som begynte å kryptere filer og data.

– Vi har kjørt restore av alle krypterte filer og satt opp et nytt domene. Alle passord er tilbakestilt, forsikrer Johannessen på telefon med Digi.

Raske mottiltak gjorde at kun rundt 30 prosent av dataene ble kryptert, i stedet for 100 prosent, opplyser selskapet i en melding til kundene.

– Hva blir konsekvensene av hendelsen?

– Konsekvensene må vi evaluere nærmere etter hvert, da vi fortsatt er midt i arbeidet med gjenoppretting og analyse.

– Imidlertid har vi allerede etablert en rekke nye sikkerhetstiltak for å styrke beskyttelsen av våre systemer. Dette inkluderer innføring av mer avansert overvåkning, økt kontroll med nettverkstrafikk, og implementering av ledende verktøy som Crowdstrike Falcon for å sikre at alle klienter og servere er trygge. Vårt fokus nå er på å sikre stabilitet og forhindre ytterligere trusler. Vi samarbeider tett med sikkerhetseksperter for å sikre at vi er bedre rustet mot fremtidige angrep, sier Johannessen.

Technet-sjefen føler seg trygge på at kundene vil få tilbake alle sine data.

– Ja, vi er ferdige med å kjøre full restore av alle kundenes data og alle krypterte filer er fjernet. Alle systemene er oppe, men vi jobber med å ta dem opp mot internett på en kontrollert måte for å sikre at det ikke ligger igjen noen trusler.

Føles tungt

Status en drøy uke etter cyberangrepet er at det gjenstår noe arbeid, før de er tilbake i normal drift.

Før vi avslutter ber vi ham fortelle hvordan det har vært å oppleve en hendelsen av denne typen.

– Det er vanskelig å beskrive. Det er en tragisk situasjon å være i, en virkelig krisesituasjon. Det føles veldig tungt, men vi jobber systematisk og ser på tiltak for å sikre oss bedre fremover. Det er betryggende at vi har identifisert hva som har skjedd, og vi ser nå på nye sikkerhetsløsninger for å møte de truslene vi ser i fremtiden, avslutter Roy-Thomas Johannessen.

Powered by Labrador CMS