sikkerhet

Beryktet kryptovirus slo til mot norsk ingeniørselskap midt på natta: – Du føler deg hjelpeløs

Hackerne vaket i bedriftens datanettverk i flere måneder før de slapp løs sitt destruktive angrep. Oslo-selskapet deler nå erfaringer og lærdom fra hendelsen.

ÅPENHET: Det norske ingeniørselskapet, som designer skip og flytende offshorekonstruksjoner, har bevisst valgt å informere kunder og media om det som skjedde.
ÅPENHET: Det norske ingeniørselskapet, som designer skip og flytende offshorekonstruksjoner, har bevisst valgt å informere kunder og media om det som skjedde.

Klokken har passert midnatt. Det er natt til siste lørdag i juni 2021. Plutselig begynner harddiskene hos Inocean å jobbe febrilsk.

I ly av nattens mulm og mørke har den fryktede trusselaktøren «REvil» (Ransomware Evil) satt i gang et destruktivt angrep mot det norske ingeniørselskapet.

Alt de kommer over av innhold på servere, arbeidsstasjoner og bærbare PC-er blir effektivt og nådeløst skrevet over og ødelagt ved hjelp av sterk kryptering. Tilbake ligger et digert krav om løsepenger.

For å gjøre vondt verre har forbryterne bevisst gått inn for å ødelegge sikkerhetskopier, og de truer med å publisere 2000 gigabyte med påstått stjålne dokumenter.

– Du føler deg hjelpeløs

Øystein D. Nilsen, administrerende direktør i selskapet, deler nå erfaringer og lærdom fra den uhyggelige hendelsen i dette intervjuet med Digi.no.

– IT-ansvarlig tok kontakt og fortalte at alle filene våre var kryptert. Han informerte meg ganske kjapt, erindrer han.

Det er én ting å motta budskapet, men noe annet å forstå hva et angrep innebærer for et teknologiselskap med 45 medarbeidere.

Du forstår nemlig ikke helt omfanget, sånn med en gang. Du kan bare konstatere at noe har skjedd, før du må skaffe deg en bedre oversikt, forteller Nilsen.

– Selv begynte jeg med å sjekke min egen PC, hvor ingenting var tilgjengelig lenger. I stedet lå det en melding fra «REvil» om hva du skal gjøre og hva du ikke skal gjøre. Du føler deg veldig hjelpeløs dersom du får kuttet av begge hendene dine og enda litt til, sier han om det å bli rammet av løsepengevirus.

Hackerne var inne i flere måneder før de slo til

Hackerne har lagt ut skjermdump av blant annet tekniske tegninger, personalbilder, dokumenter, samt også et svenskt pass og førerkort. Montasje: digi.no
Hackerne har lagt ut skjermdump av blant annet tekniske tegninger, personalbilder, dokumenter, samt også et svenskt pass og førerkort. Montasje: digi.no

Inocean har fått bistand fra datasikkerhetsfirmaet Netsecurity i etterkant av datainnbruddet.

– De gikk inn og prøvde å lage en tidslinje og finne ut hva som hadde skjedd. Netsecurity har laget en rapport til oss. Det vi har funnet ut, det vil si, man er ikke helt hundre prosent sikre her, men sannsynligvis har angriperne kommet seg inn ved hjelp av en form for phishing med e-post, sier Nilsen.

Etter å ha kompromittert datanettverket, gjør hackerne tilsynelatende ingen ting på lang, lang tid.

– De har ligget og vaket der i bortimot to-tre måneder. Det har vært helt dødt fram til noen uker forut for selve angrepet. Da er det observert noe vi kaller «anomalous login patterns» (unormalt påloggingsmønster).

Null dialog

Det maritime selskapet har design og engineering av skips-, offshore- og flytende vindkraftteknologi som sin kjernevirksomhet, med hovedkontor i Vika i Oslo samt avdelinger i Polen og Sverige.

Inocean er heleid av Technip Energies, et internasjonalt milliardkonsern. Morselskapet har sin egen cybersikkerhetsavdeling, som bisto med råd og veiledning.

Hendelsen har de definert som et opportunt angrep. Det indikerer at de er tilfeldige ofre og at kriminelle har funnet en sårbarhet eller svakhet i datasystemene som de fant det beleilig å utnytte.

– Vi konkluderte ganske raskt med at dette var et ransomware-angrep, ene og alene. Det baserte vi på samtaler med cybersikkerhetsavdelingen, som er en global organisasjon med eksperter både fra California og Europa, sier Nilsen.

Å gi etter for kravene, eller å innlede forhandlinger med angriperne om løsepenger, har aldri vært aktuelt, slik han ser det.

– Selv mente vi at vi ikke kan gå inn i samtaler med denne typen aktører. Det er en beslutning som morselskapet vårt støtter 100 prosent.

Slo ut backupen

Nilsen forteller at selskapet har hatt tre forskjellige backupsystemer som er knyttet til virksomheten i Norge, Sverige og Polen.

Nå er vi faktisk mer eller mindre 100 prosent oppe å gå igjen

Angriperne klarte imidlertid å kryptere også deler av sikkerhetskopiene. Verst skal det ha gått ut over backupen i Norge og mye av det nyeste innholdet, som ifølge Nilsen ofte er det innholdet som bedriften har mest nytte av.

– Alle PC-er som var skrudd av, der kunne vi plukke opp en del. Mailboksene våre var også uberørt, så der fikk vi tak i veldig verdifulle vedlegg. I tillegg har vi fått bistand til gjenoppretting av Ibas, som klarte å fiske opp alt som lå innenfor et toårs-intervall. Så nå er vi faktisk mer eller mindre hundre prosent oppe å gå igjen, sier han.

Tilbake i en normal driftssituasjon var de ikke før en gang i august. Inocean-sjefen legger ikke skjul på at angrepet har påvirket dem i over en måned.

– Absolutt, men så kan du si at sommerferien har vært hell i uhell. Vi kom likevel i bakkant på noen av prosjektene våre, så jeg skal ikke si at vi ikke ble rammet.

Nilsen ønsker ikke å tallfeste økonomiske tap som følge av hendelsen.

– Det jeg kan si, er at vi kommer mye bedre ut av dette økonomisk enn hvis vi hadde betalt oss ut av det. Det kan være noe å ta med seg.

Aldri bedre enn svakeste ledd

Øystein D. Nilsen.
Øystein D. Nilsen.

Inocean-sjefen ønsker å berømme egen IT-leverandør, som ifølge ham har gjort mye riktig. De kontaktet blant annet Nasjonal sikkerhetsmyndighet. Hendelsen er politianmeldt. Kripos skal også ha vært inne i bildet.

– Jeg følte at vi hadde en god plan, og vi gjennomførte den planen. Så har vi i ettertid også hatt noen «lessons learned», sier Nilsen på spørsmål om hva de har lært.

Han legger vekt på at prosedyrene for hvordan man skal opptre ved en slik uønsket cyberhendelse nå er oppdatert.

– Det vil alltid være noe du ønsker å forbedre. Det har vi allerede gjort. Det meste går på å holde infrastrukturen oppdatert. Det går også på utstyr man kjøper inn som har en viss levetid før det må erstattes. Vi kan vel si at et system aldri er bedre enn sitt svakeste ledd, som er nok til å velge hele lasset.

Kobles til samme «edderkopp»

REvil er også kjent under navnet Sodinokibi. Det antas at opphavet er russisk. Akkurat disse variantene dukket opp i 2019.

Siden har en lang rekke virksomheter blitt angrepet. Kjente ofre inkluderer PC-produsentene Acer og Quanta Computer, som lager maskinvare for Apple, samt verdens største kjøttforedlingsbedrift JBS. Her til lands har også Tietoevry Norge blitt rammet av samme utpressingsvare.

Produktet og distribusjonen av REvil/Sodinokibi skal ha teknisk overlapp med, og later til å være utviklet av, samme miljø som skapte forgjengeren Gandcrab. Det mener cybersikkerhetsfirmaet Crowdstrike, som kobler alle tre variantene til én trusselaktør de har døpt «Pinchy Spider».

Lister opp ansattbilder og tegninger

REvil har et nettsted på det mørket nettet, som under tittelen «happy blog» ramser opp virksomhetene de har angrepet.

Fakta om dobbel utpressing

Skurkene som driver med utpressingsvare/ransomware truer ikke lenger bare med datatap, som jo enkelt kan unngås hvis virksomheten har sikkerhetskopiene i orden.

De siste par årene har nettkriminelle også begynt å true med å publisere innhold, som later til å være stjålet i samme datainnbrudd, om man ikke betaler for seg.

Taktikken er kjent som dobbel utpressing.

Hvorvidt angriperne faktisk har lastet ned noe, eller om de bløffer ved å ta skjermdump av et utvalg dokumenter under en lokal sesjon, er uvisst.

Under oppføringen for Inocean hevder angriperne å ha stjålet 2000 gigabyte med filer og dokumenter fra det norske engineeringsselskapet.

Som bevis for påstanden har de lagt ut et par dusin skjermbilder. De viser Inoceans interne mappestruktur, arkitekttegninger og tekniske skisser, bilder av en mengde ansatte og diverse interne dokumenter, inkludert en konfidensialitetsavtale.

Det er også lagt ut nærbilder av et svensk pass som tilhører en tidligere ansatt. Passet gikk ut på dato i mai 2020.

– Vi har ikke fått bekreftet at innhold er lastet ned, men disse snapshotene og hva de viser er noe vi absolutt tar på alvor, sier Øystein D. Nilsen.

Øyeåpner

Han legger til at noe av de første de fant ut, var at personopplysningene som er publisert på lekkasjenettstedet, skal være utdaterte persondata.

– Vi har også sørget for at alle ansatte har tilbud om forsikring mot ID-tyveri, sier han.

Nilsen avslutter med noen råd til alle andre.

– Det er klart at du får en øyeåpner med tanke på at dette skal du ikke oppleve en gang til. Jeg vil anbefale alle å ha et forhold til denne trusselen. Ha det på agendaen regelmessig, og informer de ansatte om ulike typer angrepsformer. Og så er det dette med alle phishing-e-postene som alle mottar. La heller være å åpne de tingene du er litt i tvil om.

Powered by Labrador CMS