hacking

Beryktet hackergruppe snublet i krypteringen

Slik gikk dansk selskap til motangrep.

Direktør i Travelmarket, Ole Stouby, gikk til motangrep på hackerne.
Direktør i Travelmarket, Ole Stouby, gikk til motangrep på hackerne.

Hackergruppen Akira trodde de hadde knekt Travelmarket. Men en teknisk feil ødela hackernes eget produkt, og ga direktør Ole Stouby muligheten til å gå til et uvanlig motangrep.

Torsdag 15. januar startet som en marerittdag på kontoret i Vejle. Plutselig svarte ikke serverne, og IT-systemene hos reisesøkemotoren Travelmarket var låst bak en hard kryptering. Hackerne hadde trengt inn gjennom en ukjent sårbarhet i selskapets skylagringsbackup, som lot dem passere SonicWall-brannmuren.

Bakmennene viste seg å være den profesjonelle russiske hackergruppen Akira. De krevde et millionbeløp for dekrypteringsnøkkelen som skulle låse opp systemene.

På det tidspunktet hadde de allerede stjålet 15 gigabyte interne data.

Men hackerne hadde gjort en teknisk tabbe. De hadde kryptert systemene så kraftig at deres egen nøkkel med stor sannsynlighet var blitt verdiløs.

Ubrukelige nøkler

For direktør Ole Stouby ble oppdagelsen av feilen et avgjørende vendepunkt. Da IT-spesialistene vurderte at en dekrypteringsnøkkel uansett ikke ville fungere på deres HPE SimpliVity-plattform, forsvant all lyst til å forhandle om løsepenger.

– Vi brukte dialogen med bandittene til å skape et motpress. Vi gjorde det klart at hvis de la oss ut på lekkasjesiden sin over ofre, ville vi gå offentlig ut og fortelle at produktet deres ikke virker. Det er jo ikke god reklame for «virksomheten» deres at de selger nøkler som er ubrukelige, forteller Ole Stouby.

Ingen Trustpilot for hackere

Den erfarne gisselforhandleren og bokaktuelle Michael Sjøberg fra Delta Crisis har rådgitt Travelmarket gjennom krisen. Han bekrefter at det er en risikabel strategi for gjerningspersonene å ødelegge dataene de forsøker å selge tilgang til.

– Det er viktig for disse kriminelle virksomhetene at dekrypteringen deres fungerer. Det finnes ingen Trustpilot for hackere, men det er ikke bra for dem hvis det ryktes at nøklene deres er verdiløse. De vil jo gjerne at det skal virke, slik at folk betaler, forklarer Sjøberg.

Han påpeker likevel at feilen hos Travelmarket er et tegn på en urovekkende tendens, der volumet i hackerbransjen har blitt så høyt at kvaliteten på det kriminelle arbeidet synker.

– Akira og andre opererer «as a service», og vi vil fremover se at det ikke finnes noen garanti for at de ikke ødelegger noe i prosessen. Den risikoen må man som eier ta med i vurderingen, sier Sjøberg.

Gjenoppbygd fra bunnen av

Med vissheten om at hackernes nøkkel var ubrukelig, tok Ole Stouby den vanskelige beslutningen om å slette alt og bygge opp systemene på nytt fra bunnen av via ekstern backup.

Vel vitende om at det fortsatt var usikkerhet om hvorvidt backupen var omfattende nok, og om den fungerte som den skulle – for også backup kan feile. Men det lyktes.

Ni dager etter angrepet var reisesøkemotoren tilbake i full drift, gjenopprettet via en Commvault-backup – helt uten hjelp fra de IT-kriminelle.

Onsdag 4. februar valgte hackerne som hevn å legge ut Travelmarket på offersiden sin på det mørke nettet. Men siden selskapet allerede hadde vært i dialog med både brukere og myndigheter, mistet trusselen sin kraft.

Ifølge Ole Stouby hadde hackerne kun fått tak i e-postadresser til nyhetsbrev – ingen passopplysninger eller betalingsdata. Hackerne hadde torsdag ettermiddag fortsatt ikke lekket materialet, bare truet med det, ifølge Ingeniørens opplysninger.

Travelmarket står nå igjen med regningen til IT-spesialistene og rådgiverne, men æren og kontrollen er intakt.

– Vi har vunnet kampen. De vant det første slaget, men vi vant det andre. Man skal aldri gi etter for press – særlig ikke når motparten har gjort feil, konkluderer Ole Stouby.

Artikkelen ble først publisert på Version2 for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.

Powered by Labrador CMS