sikkerhet
Avis: Europas største kjernefysiske anlegg har vært hacket i årevis – og kan være det ennå
Sårbarhetene ved Sellafield skal ha vært holdt skjult i mange år, ifølge The Guardian.
Sellafield har vært hacket av russiske og kinesiske grupper i årevis - og kan ennå være kompromittert.
Det skriver The Guardian i en nylig publisert artikkel.
Sellafield er Europas største kjernefysiske anlegg og har rundt 11.000 ansatte.
Kan være hacket ennå
Avisen har undersøkt saken over lengre tid, og hevder både at det er funnet skadevare i Sellafields systemer og servere, og at den kan være der ennå.
Det skal ikke være kjent nøyaktig når skadevaren infiserte systemene, men den skal først ha blitt påvist i 2015.
Det er ikke dokumentert at skadevaren er fullstendig fjernet på noe punkt, skriver avisen.
Ifølge The Guardian skal deres kilder sitte på informasjon som tilsier at angriperne har hatt tilgang til selv det mest hemmelige av informasjon som er lagret på kompleksets servere.
Mangelfull sikkerhet over lang tid
En av The Guardians kilder skal ha beskrevet serverne ved Sellafield som «fundamentalt usikre» og ifølge en rapport fra 2012 skal systemene der allerede da ha hatt «kritiske sikkerhetssårbarheter» som måtte fikses umiddelbart.
Den samme rapporten skal ha konkludert med at anleggets sikkerhetsressurser ikke var nok til å takle interne trusler, altså fra ansatte, og langt mindre eksterne.
Blant annet skal ansatte fritt ha kunnet sette USB-minnepinne i nettverkstilkoblede maskiner, uten oppsyn.
Hysj-kultur
I tillegg, ifølge avisen, har myndighetene konsekvent skjult eventuelle konsekvenser av skadevaren og hackingen. Dette skal ha gjort det mye vanskeligere å vurdere risiko eller et eventuelt tap av data.
Sellafield ble i 2022 gjenstand for «spesielle tiltak» av britiske sikkerhetstjenester og «Office for Nuclear Regulation» (ONR), som et resultat av mangelfull cybersikkerhet over lang tid, skriver The Guardian. ONR bekrefter overfor avisen at de etterforsker saken, men vil ikke kommentere nøyaktig hva eller hvem.
Sellafield nekter
Ifølge en BBC-artikkel nekter Sellafield for at det har vært nye cyberangrep.
De nekter for det hele, og sier deres sikkerhet er god og at de har en høy grad av tillit til at ingen slik skadelig programvare eksisterer i systemene deres.
– Det har ikke vært et vellykket angrep på nettverkene våre fra statlige eller ikke-statlige aktører, uttalte en talsperson til BBC.
Ifølge BBC skal Sellafield ha bedt The Guardian om bevis for påstandene, men det har de ikke fått.
Påstand mot påstand
Sikkerhetsekspert Gøran Tømte sier til Digi at denne saken er litt spesiell, da det ikke ser ut til at The Guardian har besvart Sellafields forespørsel om bevis.
– Artikkelen i The Guardian tyder på mye hemmelighold og neddyssing, som er skikkelig ille om dette viser seg å være tilfelle. Sellafield behandler ikke bare radioaktivt avfall, men lokasjonen har også mye sensitiv data om beredskapsplaner, sier han.
Tømte påpeker at det ikke kommer frem noe om hva som har skjedd rent teknisk, bortsett fra at det er snakk om «sleeper malware».
Han sier at det er vanskelig å vurdere hva som er reelt i denne saken, og maner til nøkternhet:
– Det virker merkelig om en «sleeper malware» kan overleve åtte år hos en såpass kritisk virksomhet underlagt offentlig myndighet og kontroll. Men ingenting er umulig.
Mulige konsekvenser
Sellafield er ikke tilknyttet det britiske strømnettet, så et eventuelt dataangrep vil ikke kunne få direkte innvirkninger på landets strømforsyning.
I tillegg er systemene som styrer reaktorer og lignende isolert fra generelle nettverk, så et direkte angrep utenfra skal ikke kunne påvirke disse.
Det man er bekymret for later til å i hovedsak være tap av data. Det er store mengder beredskapsinformasjon lagret på serverne ved anlegget, foruten informasjon om lagring av kjernefysisk avfall ved selve Sellafield-anlegget.
Grunn til bekymring
Miljøbevegelsen Bellona har i flere tiår vært en av de fremste kritikerne av Sellafield her til lands. Dette hadde de å si om saken da Digi ba om en kommentar:
– Dersom dette stemmer er det grunn til bekymring, sier Oskar Njaa, leder for Bellonas Russland-avdeling i Oslo.
– Sensitiv informasjon om et anlegg der det lagres plutonium og store mengder radioaktivt avfall skal ikke komme på avveie. Vi skal ikke spekulere i konsekvensene, men hvis det ikke er mulig å beskytte seg tilstrekkelig godt mot slike cyberangrep er det alvorlig, sier Njaa.