it-bransjen

Fikk desperat telefon midt på natta: – Det er noe alvorlig galt med IT-systemene

NC3-sjef Olav Skard og sikkerhetssjef Torstein Gimnes Are i Hydro letter på sløret om hva som foregikk i kulissene under hackerangrepet i 2019 – som til slutt skulle koste det norske industrikonsernet 800 millioner kroner.

Torstein Gimnes Are er sikkerhetssjef i Hydro. Han fortalte fra scenen på Attack-konferansen i Oslo at han hadde et perifert håp om at hackerne som sto bak angrepet i 2019, skulle bli tatt. – Men at de faktisk ble tatt, var et fantastisk gjennombrudd, sa han.
Torstein Gimnes Are er sikkerhetssjef i Hydro. Han fortalte fra scenen på Attack-konferansen i Oslo at han hadde et perifert håp om at hackerne som sto bak angrepet i 2019, skulle bli tatt. – Men at de faktisk ble tatt, var et fantastisk gjennombrudd, sa han.

Torstein Gimnes Are hadde nettopp startet som sikkerhetssjef i Hydro da han ble vekket midt på natten av en urolig medarbeider: – Det er noe alvorlig galt med IT-systemene. Vi aner ikke hva som skjer.

Telefonen skulle vise å være starten på et av Norges mest omtalte hacker- og løsepengeangrep.

– Jeg skjønte jo at her var det bare å kaste seg på. Vi visste jo ikke hva som hadde truffet oss. Ut fra den lille informasjonen vi hadde, valgte vi å skru av IT-plattformen vår selv, fortalte Gimnes Are fra scenen under Attack-konferansen i Oslo tirsdag denne uka.

Kripos sendte team av eksperter

Sikkerhetssjefen fortalte at selskapet allerede samme morgen satt krisestab og informerte aksjemarkedet og alle selskapets ansatte om hva som foregikk.

Hackerangrepet mot Hydro skjedde 19. mars 2019. Det norske industriselskapet nektet å betale utpresserne løsepenger for å få tilgang til egne datasystemer.

Totalt ble 40.000 ansatte i 71 land påvirket av angrepet. Da det sto på som verst, rev selskapets ansatte ut ledninger på 22.000 datamaskiner i fem verdensdeler.

Leder Olav Skard i Nasjonalt Cyberkrimsenter (NC3) fortalte fra scenen i Oslo at Kripos fort fikk stablet på beina et team av eksperter med etterforskere som hadde teknisk kompetanse og erfaring fra jobbing med organisert kriminalitet.

– Vi visste jo at alle legger igjen spor. Den tekniske etterforskningen går i alle hovedsak på datapakkefangst, der vi gjør nettverksanalyser og finner IP-adresser, brukernavn, e-postadresser og andre typer digitale spor, forklarte Skard.

Pengemuldyr

Han sa videre at nettverket var godt organisert og at de jobbet med hverandre på tvers av landegrenser. Etter hvert som etterforskningen kom videre, kunne Kripos nøste opp i spor og informasjon som ble hentet inn.

Til slutt satt de igjen med et nettverk av ledere, pengemuldyr og hackere som hadde planlagt angrepet mot det norske selskapet. Blant annet hadde hackerne brukt rundt 200 servere fra ulike steder i verden for å gjennomføre det storslåtte angrepet.

– Først går de inn i infrastrukturen og rekognoserer i flere uker og måneder. Da er de svært vanskelig å finne, men de legger alltid igjen spor. Først når det skjer datatyveri, begynner de fleste som angripes, å våkne – for da går det masse data ut av systemene.

– Men alle våkner når selve skadeverket skjer. Da krypteres systemene, og neste fase er da utpressingen, sa Skard.

56 mistenkte kartlagt

Gjennom flere år holdt Kripos og NCS trykket oppe på etterforskning. Og i mai i år høstet etterforskningsorganet frukter av sine fire år med arbeid.

Til sammen 56 mistenkte er så langt navngitt og kartlagt – blant dem pengevaskere, kryptovalutaaktører som i slike saker bidrar med miksing, veksling og utbetaling av kryptovaluta.

Kripos mener de har flere menn som faktisk sto bak selve angrepet som de nå håper å få domfellelse på.

– Disse stilles for retten i Sveits og Ukraina. Det skjer fortsatt ting i i saken, men det må vi komme tilbake til, sa Skard fra scenen i Oslo.

NC3-sjef Olav Skard i Kripos sier at de scanner alle former for dataangrep og stort sett blir involvert også når små og mellomstore norske bedrifter angripes. Foto: Are Thunes Samsonsen
NC3-sjef Olav Skard i Kripos sier at de scanner alle former for dataangrep og stort sett blir involvert også når små og mellomstore norske bedrifter angripes.

Den som ler sist, ler best

Det tok flere måneder før Hydro var i normal drift. Selskapet måtte derfor finne alternative måter å betjene kundene på. Den belgiske selgeren Jan Verslyppes ble i en årrekke latterliggjort for sin teknologiskepsis, hvor han printet ut kopier av ordrebøkene ved Hydros fabrikk i Lichtervelde.

Men den som ler sist ler best. Belgierens utskrifter ble en reddende engel for fabrikken, som på rekordtid kunne legge om produksjonssystemene og opprettholde driften. Også i Norge ble teknologidinosaurer hentet inn.

For å holde selskapet flytende hentet fabrikker på Vestlandet inn pensjonister for å følge med på smelteverksflammene som vanligvis kontrolleres av selskapets IT-systemer.

– De kunne se på flammene hvordan de oppførte seg og dermed holde driften i gang, fortalte sikkerhetssjef Torstein Gimnes Are i Hydro fra scenen i Oslo.

Selv om Hydro satt på alle dataene de trengte for å gjenopprette systemene, valgte de å holde tilbake.

– Vi kunne jo ikke gjenopprette dataene til en plattform, som vi hadde bygd opp gjennom 20-30 år, som vi ikke kunne stole på, fortalte Gimnes Are og fikk skryt av NC3-leder Skard for selskapets åpenhet gjennom hele etterforskningen:

– Uten tilgang til loggene hadde vi ikke hatt nok spor til å finne tjenestene – og til slutt navnene og ansiktene på de som sto bak.

Powered by Labrador CMS