sikkerhet
Amerikansk system var hackernes vei inn i dansk Røde Kors
Angrepet rammet titusenvis av personer tilknyttet Røde Kors, som fikk sine personopplysninger lekket i fjor høst. Direktøren i den hackede virksomheten ble rystet over opplevelsen.
36.635 personer fikk en ubehagelig beskjed fra Røde Kors 25. november i fjor.
– Vi skriver til deg for å informere om at en av våre samarbeidspartnere har vært utsatt for et datainnbrudd. Det er derfor en risiko for at uvedkommende kan ha sett enkelte kontaktopplysninger, som navn, e-post og telefonnummer, opplyste organisasjonen blant annet til frivillige innsamlere, beredskapshjelpere, givere og potensielle givere som ble rammet av bruddet.
Fire dager tidligere ble Røde Kors kontaktet av den danske virksomheten TMPO, som fortalte at hackere hadde fått tilgang til en server gjennom en sårbarhet i det amerikanske fildelingssystemet CrushFTP.
– Jeg har aldri opplevd noe lignende før. Først ble jeg bekymret for hva hackerne potensielt hadde fått tilgang til. De krypterer hele serveren, så vi mister tilgangen, for vi må ta serveren offline for å stanse angripernes tilgang, sier Bjarke Andersen, direktør i TMPO.
Røde Kors bruker TMPO som callsenter, og alle data som organisasjonen hadde delt med leverandøren via fildelingstjenesten, ble kryptert og potensielt stjålet av hackerne. Røde Kors meldte raskt bruddet til Datatilsynet og opplyste blant annet at hackerne, i tillegg til navn og kontaktopplysninger, hadde fått innsyn i én persons CPR-nummer (tilsvarende fødselsnummer).
Med ansvar for store mengder data fra kunder som Røde Kors ble Andersen rystet da han fikk beskjed om at virksomheten var utsatt for et cyberangrep:
– Jeg får først vite at hackere har kommet seg inn. Men vi har ikke tilgang til det angriperne har hatt tilgang til, så i starten vet jeg ingenting. Jeg vet bare at noen hackere har vært inne.
Hackerne slår til en novemberkveld
Selv om de cyberkriminelle hadde hatt tilgang til serveren siden 9. september 2025, slo de først til om kvelden 18. november. Spesialister hos den danske IT-virksomheten itm8, som drifter serveren for TMPO, oppdaget driftsproblemer og forsøkte å starte den på nytt.
Etter omstart gikk driftsteamet gjennom serveren og oppdaget at den var kryptert med løsepengevirus (ransomware). De fant også en beskjed fra hackergruppen, som signerte notatet med navnet «Trident».
– De ba om penger, men meldingen var veldig generelt formulert. Hackerne skrev bare at hvis vi ville ha tilgang til filene de hadde låst, måtte vi betale for at de skulle åpne dem igjen. De truet også med å offentliggjøre forretningshemmeligheter de hadde stjålet i angrepet. Det er helt tydelig at de ikke vet at det er persondata de har fått tak i, sier Andersen og legger til at hackerne ikke oppga noe konkret beløp for løsesummen.
Angriperne skrev også i meldingen at de gratis ville gi TMPO en «smaksprøve» ved å frigjøre en liten mengde data, slik at selskapet kunne være sikre på at gruppen faktisk kunne låse opp alle filene.
Direktøren fikk beskjed om angrepet morgenen etter at itm8 oppdaget det, og ble informert om at hackerne hadde forsøkt å få tilgang til resten av nettverket. Han ble imidlertid raskt beroliget da IT-leverandøren forsikret ham om at angrepet var begrenset til én server.
– Hvis de hadde fått tilgang til produksjonsmiljøet og hele miljøet der all data ligger, ville skaden vært av en helt annen størrelsesorden. Det var veldig bra at sikkerheten var på plass og at hackerne ikke kom videre, understreker Andersen, som legger til at angrepet ikke påvirket driften.
Direktøren ringer politiet
Andersen meldte angrepet til politiet, som rådet ham til ikke å gå i dialog med hackerne. Det rådet fulgte han, og han betalte derfor ingen løsesum. Etter at politiet var ferdig med etterforskningen, ba han itm8 om å destruere serveren.
– De (hackerne, red.) vet trolig ikke at det for oss er helt uten betydning for driften å ha tilgang til denne serveren. Risikoen ligger kun i om hackerne har kopiert data og senere offentliggjør opplysningene. Men vi vet ikke om det vil skje, sier han.
De krypterte dataene består av kommunikasjon kunder har sendt til TMPO, og opplysningene som Andersens team trenger i driften, var allerede kopiert til en annen server. Derfor kunne han relativt uproblematisk gi avkall på den krypterte dataen. Hans hovedbekymring er personopplysningene til enkeltpersoner.
– Vi må legge til grunn at fordi hackerne hadde mulighet til å kopiere data, må vi informere de menneskene som er berørt. Derfor startet vi arbeidet med å finne ut hvem som er rammet av angrepet. For min del handler det om å gi kundene beskjed om hvilke data som var omfattet, slik at de kunne håndtere det.
Har lagt CrushFTP bak seg
Etter sårbarheten i systemet til den amerikanske leverandøren har TMPO besluttet å finne en ny løsning.
– Vi har opprettet en ny fildelingstjeneste med annen programvare, fordi vi har mistet tilliten til CrushFTP, sier Andersen, uten å utdype hvilken ny tjeneste de har valgt.
– Vi har bedt om maksimal sikkerhet i den nye løsningen, og vi begynte å bruke den et par dager etter hendelsen, legger han til.
TMPO har valgt sikkerhetsselskapet ECIT til å bidra med et ekstra sikkerhetslag i fildelingstjenesten. Ifølge meldingen til Datatilsynet innebærer det blant annet flerfaktorinnlogging og sikkerhetskopi av data på serveren.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale