sikkerhet

Avis: Europas største kjernefysiske anlegg har vært hacket i årevis – og kan være det ennå

Sårbarhetene ved Sellafield skal ha vært holdt skjult i mange år, ifølge The Guardian.

Sellafield-anlegget har blant annet verdens største lager av plutonium.
Sellafield-anlegget har blant annet verdens største lager av plutonium.

Sellafield har vært hacket av russiske og kinesiske grupper i årevis - og kan ennå være kompromittert.

Det skriver The Guardian i en nylig publisert artikkel.

Sellafield er Europas største kjernefysiske anlegg og har rundt 11.000 ansatte.

Kan være hacket ennå

Avisen har undersøkt saken over lengre tid, og hevder både at det er funnet skadevare i Sellafields systemer og servere, og at den kan være der ennå.

Det skal ikke være kjent nøyaktig når skadevaren infiserte systemene, men den skal først ha blitt påvist i 2015.

Det er ikke dokumentert at skadevaren er fullstendig fjernet på noe punkt, skriver avisen.

Ifølge The Guardian skal deres kilder sitte på informasjon som tilsier at angriperne har hatt tilgang til selv det mest hemmelige av informasjon som er lagret på kompleksets servere.

Mangelfull sikkerhet over lang tid

En av The Guardians kilder skal ha beskrevet serverne ved Sellafield som «fundamentalt usikre» og ifølge en rapport fra 2012 skal systemene der allerede da ha hatt «kritiske sikkerhetssårbarheter» som måtte fikses umiddelbart.

Den samme rapporten skal ha konkludert med at anleggets sikkerhetsressurser ikke var nok til å takle interne trusler, altså fra ansatte, og langt mindre eksterne.

Blant annet skal ansatte fritt ha kunnet sette USB-minnepinne i nettverkstilkoblede maskiner, uten oppsyn.

Dette er Sellafield

  • Anlagt i 1947. Atomkraftverk fra 1953 til 2003, reprosessering av kjernefysisk materiale fra 1952 til 2022.
  • Norge har protestert mot anlegget siden 1997 og ønsker det nedlagt av frykt for spredning av eventuelt radioaktivt avfall til Norge.
  • Sellafield har verdens største lager av plutonium.
  • På anlegget lagres også en stor mengde topphemmelige dokumenter, blant annet manualer og rutiner for krisehåndtering for Storbritannia.
  • Sellafield fungerer også som lager for radioaktivt avfall og rester. I 2013 ble det estimert at bare lageret av plutonium-rester hadde passert 100 tonn.
  • Var i 1957 åsted for en av verdens verste kjernefysiske ulykker. Windscale-brannen var rangert som 5 av 7, og beregnes til å ha forårsaket 240 krefttilfeller, 100 av dem dødelige.

Hysj-kultur

I tillegg, ifølge avisen, har myndighetene konsekvent skjult eventuelle konsekvenser av skadevaren og hackingen. Dette skal ha gjort det mye vanskeligere å vurdere risiko eller et eventuelt tap av data.

Sellafield ble i 2022 gjenstand for «spesielle tiltak» av britiske sikkerhetstjenester og «Office for Nuclear Regulation» (ONR), som et resultat av mangelfull cybersikkerhet over lang tid, skriver The Guardian. ONR bekrefter overfor avisen at de etterforsker saken, men vil ikke kommentere nøyaktig hva eller hvem.

Sellafield nekter

Ifølge en BBC-artikkel nekter Sellafield for at det har vært nye cyberangrep.

De nekter for det hele, og sier deres sikkerhet er god og at de har en høy grad av tillit til at ingen slik skadelig programvare eksisterer i systemene deres.

– Det har ikke vært et vellykket angrep på nettverkene våre fra statlige eller ikke-statlige aktører, uttalte en talsperson til BBC.

Ifølge BBC skal Sellafield ha bedt The Guardian om bevis for påstandene, men det har de ikke fått.

Påstand mot påstand

IT-sikkerhetsekspert Gøran Tømte påpeker at det ikke kommer fram nøyaktig hva som har skjedd, rent teknisk. Foto: Thomas B. Eckhoff
IT-sikkerhetsekspert Gøran Tømte påpeker at det ikke kommer fram nøyaktig hva som har skjedd, rent teknisk.

Sikkerhetsekspert Gøran Tømte sier til Digi at denne saken er litt spesiell, da det ikke ser ut til at The Guardian har besvart Sellafields forespørsel om bevis.

– Artikkelen i The Guardian tyder på mye hemmelighold og neddyssing, som er skikkelig ille om dette viser seg å være tilfelle. Sellafield behandler ikke bare radioaktivt avfall, men lokasjonen har også mye sensitiv data om beredskapsplaner, sier han.

Tømte påpeker at det ikke kommer frem noe om hva som har skjedd rent teknisk, bortsett fra at det er snakk om «sleeper malware».

Han sier at det er vanskelig å vurdere hva som er reelt i denne saken, og maner til nøkternhet:

– Det virker merkelig om en «sleeper malware» kan overleve åtte år hos en såpass kritisk virksomhet underlagt offentlig myndighet og kontroll. Men ingenting er umulig.

Mulige konsekvenser

Sellafield er ikke tilknyttet det britiske strømnettet, så et eventuelt dataangrep vil ikke kunne få direkte innvirkninger på landets strømforsyning.

I tillegg er systemene som styrer reaktorer og lignende isolert fra generelle nettverk, så et direkte angrep utenfra skal ikke kunne påvirke disse.

Det man er bekymret for later til å i hovedsak være tap av data. Det er store mengder beredskapsinformasjon lagret på serverne ved anlegget, foruten informasjon om lagring av kjernefysisk avfall ved selve Sellafield-anlegget.

Grunn til bekymring

Oskar Njaa i Bellona kaller avsløringene for bekymringsfulle. Foto: Sissel Janne Forsberg
Oskar Njaa i Bellona kaller avsløringene for bekymringsfulle.

Miljøbevegelsen Bellona har i flere tiår vært en av de fremste kritikerne av Sellafield her til lands. Dette hadde de å si om saken da Digi ba om en kommentar:

– Dersom dette stemmer er det grunn til bekymring, sier Oskar Njaa, leder for Bellonas Russland-avdeling i Oslo.

– Sensitiv informasjon om et anlegg der det lagres plutonium og store mengder radioaktivt avfall skal ikke komme på avveie. Vi skal ikke spekulere i konsekvensene, men hvis det ikke er mulig å beskytte seg tilstrekkelig godt mot slike cyberangrep er det alvorlig, sier Njaa.

Powered by Labrador CMS