løsepengevirus
Her er ekspertens vurdering av datalekkasjen og hackerne som angrep Rec Silicon
Mappestrukturen og type data som er på avveie er blant sporene som inngår i analysen.
Rec Silicon som er børsnotert i Oslo innrømmet før jul at de har vært utsatt for et kryptovirusangrep mot selskapets servermiljø.
Mer enn én uke før selskapet bekreftet hendelsen, så hadde hackerne allerede publisert store mengder stjålne dokumenter, forskningsdata og filer på sitt nettsted på det mørke nettet.
Aksjekursen har falt om lag 10 prosent etter at hendelsen ble kjent. I skrivende stund handles aksjen for 13,92 kroner stykket, noe som priser selskapet til 5,86 milliarder kroner.
– Dump fra filserver
Martin Ingesen er gründer og daglig leder i Kovert, som jobber med penetrasjonstesting og offensiv sikkerhet.
– Min observasjon er at lekkasjen ser ut som en dump av felles filshare, som inneholder helt nye, men også relativt gamle data. Mappestruktur med personsensitive HR-data indikerer at dette er eksfiltrert fra en HR-bruker, sier han.
Sikkerhetseksperten er flere ganger norgesmester i cybersikkerhet. Nå gir han våre lesere sin analyse av datalekkasjen som rammet Rec Silicon og trusselaktøren bak.
Digi har selv observert at det er mer enn 18.000 Excel-regneark, 43.000 PDF-filer og nærmere 15.000 Word-dokumenter i lekkasjen. Det favner alt fra forskningsdata og merkantile forhold til lønns- og personalopplysninger. Totalt dreier det seg om 172 gigabyte.
– Gitt at lekkasjen stammer fra et filshare med mye historiske data, deriblant en betydelig mengde bilder, musikk og eksekverbare filer, er ikke denne størrelsen så veldig eksepsjonell, mener han.
Aktive i fem år
Det er vanskelig å si hvor sensitivt innholdet er, eller hva opplysningene er verdt. Det vil kreve nærmere kjennskap til hva som ligger i dokumentene, men også industrien som silisiumprodusenten er del av, mener Ingensen.
– På generelt grunnlag så opplever jeg det ikke som IP-tyveri (intellectual property), sier han med referanse til det engelske uttrykket for immatrielle rettigheter.
Lekkasjen av personopplysninger, som rammer både eksisterende og tidligere ansatte i Rec Silicon, fremstår derimot som en hodepine for selskapet, mener Ingesen.
Trusselaktøren Ransomexx har angrepet minst et dusin andre i år. Rec er ramset opp som offer nummer 14 på gruppas nettsted på det mørke nettet. Det er tilsynelatende en nedgang sammenlignet med året før.
– Gruppa har vært aktive siden 2017, men kom særlig i søkelyset fra 2020 da de kompromiterte en rekke profilerte selskaper.
Linux-støtte og Rust
Ransomexx er kjent også for å ha utviklet evnen til å infisere Linux-baserte datamaskiner. Nylig viser analyser at de har omskrevet skadevaren sin i programmeringsspråket Rust, forteller den norske eksperten.
– Dette har vært en populær utvikling blant ransomware-aktørene, og er antakeligvis for å lettere unngå deteksjon av antivirusløsninger.
Gruppa anvender typisk e-post som inngangsvektor for å oppnå det Ingesen beskriver som første tilgang. Deretter analyserer de nettverket før de aktiverer skadevaren sin.
– Det er også observert at de benytter tredjepartsleverandører i form av verdikjedeangrep for å infiltrere selskaper i år. Ransomexx er kjent for å manuelt utnytte og eskalere rettigheter hos ofrene sine. Slik sørger de for at selve ransomware-programvaren får størst mulig dekningsgrad og effekt.
Martin Ingesen kan ikke være sikker, men antar at hackerne har publisert alt innhold som de stjal fra Rec Silicon. Ellers er det ikke uvanlig at slike lekkasjer blir porsjonert ut over tid, for å legge ekstra press på ofrene om å betale løsepenger.
– Gitt at Rec-lekkasjen er komplett, så kan det virke som at aktøren i liten grad klarte å eskalere rettigheter, og har sånn sett hatt en mindre påvirkning enn de kunne ha hatt. Om dette skyldes tidspress eller evner, eller noe annet, er vanskelig å si, avslutter han.
Ubesvarte spørsmål
I arbeidet med denne saken ble vi forespeilet et intervju med amerikanske Kurt Levens, som er administrerende direktør i det hackerrammede selskapet.
Nils Kjerstad som er innleid investorkontakt i Norge, ga oss senere beskjed om at Rec Silicon-toppen dessverre ikke var tilgjengelig likevel. Han ba om å få spørsmål tilsendt på epost, som ville bli besvart fortløpende.
Flere purringer og 10 dager senere har vi fortsatt ikke hørt noe. Her er spørsmålene vi stilte til selskapets ledelse som ennå ikke er besvart:
- When (what date) did REC Silicon learn about the ransomware attack?
- Please tell how Rec Silicon discovered the incident? And the data leak last week – when did you learn about that?
- Do you have any idea why Rec Silicon was targeted, or any thoughts on the attackers motives for doing this?
- Can you rule out that this was done by someone looking to steal technology or intellectual property rights?
- The leak seems to include internal research data, market analysis and other sensitive files and spreadsheets owned by Rec Silicon. How damaging would you say the leak is for the company?
- Personal information was leaked as well. Give us your thoughts on what this means for your employees? How are they at risk due to the incident? Identity theft?
- Did the illegal copying trigger any alarms? Or did the perpetrators manage to steal your data in the dark, not being noticed until after the encryption attack phase later on?
- What made the data breach possible, do you know any reason?
- In retrospect, what could have or should have been done differently - in order to stop the attackers?
- What did the attackers want. What was their demands?
- What is your policy on negotiating ransom in such a case?
- To the best of your knowledge, how long did the attackers have access to your network?
- How long did it take to recover all the encrypted computers and servers?
- Why did you wait until Monday december 19th to publicly disclose the incident?