sikkerhet

Angrepet på Norkart ble oppdaget da angriper slettet matrikkeldata

Da Norkart oppdaget dataangrepet, hadde angriper allerede hentet ut data to dager tidligere.

Aviksmeldingen sendt av Norkart viser at de har dokumentasjon på at angriperen lastet ned data 3. mai.
Aviksmeldingen sendt av Norkart viser at de har dokumentasjon på at angriperen lastet ned data 3. mai.

Angrepet på Norkart, der blant annet fødselsnummer til millioner av nordmenn kom på avveie, ble oppdaget da angriperen slettet matrikkeldata fra Norkart sine servere. I avviksmeldingen står det:

«Da inntrengeren 05.05.2022 kl 13.12 slettet matrikkel-dataene i databasen, ble avviket oppdaget og løsningen skrudd av kl 13:21.»

Digi.no har spurt administrerende direktør Leif Arne Brandsæter i Norkart om hvor mye data som ble lastet ned. På telefon svarer han at han ikke ønsker å kommentere dette av hensyn til politietterforskningen.

Brandsæter fortalte til Digi.no på onsdag at de hadde indikasjoner på at sårbarheten ble utnyttet mellom 3. og 5. mai. Digi.no har nå fått innsyn i avviksmeldingen Norkart sendte til Datatilsynet. Der opplyser selskapet at dataene ble lastet ned fra Norkart sine servere den 3. mai, klokken 09.48, Altså at sårbarheten ble faktisk utnyttet 3. mai.

Angrepet skjedde ved at en port ikke ble sperret i brannmuren til selskapets servere. Endringen i brannmuren skjedde i forbindelse med flytting av databasen til nytt datasenter, opplyser Norkart i sin avviksmelding til Datatilsynet. Dataene var midlertidig flyttet til Microsoft Azure-servere. Selskapet skriver videre at kombinasjonen av flytting av data, menneskelig svikt og svakheter i rutiner var medvirkende årsaker til at hendelsen inntraff.

Mesteparten av kunnskapen om angrepet kommer gjennom serverlogger. Norkart har kontaktet Microsoft for bistand med å finne ut hvor dataene er lastet ned. Det har de ikke lyktes i å avdekke, skriver de videre i meldingen.

IT-kyndig angriper

Angrepet har skjedd ved at databasen har vært tilgjengelig gjennom en åpen port til Norkarts database. I avviket skriver Norkart:

«Det har vært nødvendig med omfattende IT-kompetanse for å kunne avdekke og utnytte sikkerhetshullet.» Videre skriver selskapet at angrepet mest sannsynlig har skjedd ved bruk av portskannningsverktøy.

Bekrefter 3,3 millioner fødselsnummer på avveie

NRK rapporterte onsdag at angrepet kunne dreie seg om persondata om så mange som 3,3 millioner nordmenn. Gjennom innsyn i avviksmeldingen kan Digi.no bekrefte at det spesifikt dreier seg om fødselsnummeret til i underkant av 3,3 millioner nordmenn som er nåværende eller tidligere eiere av eiendom i Norge.

Powered by Labrador CMS