sikkerhet

Brøt seg inn stort, norsk fjernvarmesystem og krypterte serverne

Skyldes mangel på IT-kompetanse hos leverandørene, mener sikkerhetsspesialister som bidro til å rydde opp.

ILLUSTRASJONSBILDE: Ifølge Atea er styringssystemene til blant annet mange fjernvarmeanlegg i Norge installert uten særlig tanke på sikkerhet. Nå opplever norske leverandører vellykkede angrep.
ILLUSTRASJONSBILDE: Ifølge Atea er styringssystemene til blant annet mange fjernvarmeanlegg i Norge installert uten særlig tanke på sikkerhet. Nå opplever norske leverandører vellykkede angrep.

Angrep med utpressingsvare har så langt i stor grad blitt rettet mot tradisjonelle IT-systemer, men de siste årene har det også vært tilfeller der OT-systemer (operasjonsteknologi) har blitt angrepet. Dette omfatter systemer for forsyning slik som strøm, vann, ventilasjon og varme.

Tradisjonelt har slike systemer vært temmelig lukkede, men på grunn av faktorer som tilgjengelighet, automasjon og økonomi blir slike systemer i økende grad gjort tilgjengelige via internett.

Leste du denne? Norsk strømleverandør er bekymret etter at nytt digitalt våpen er avslørt: – Dette endrer alt (Ekstra)

Også i Norge

På forsommeren i år ble også en større, norsk fjernvarmeleverandør rammet av et utpressingsangrep. Hele fjernvarmeanlegget ble styrt fra én fysisk server med flere Windows-baserte, virtuelle gjestemaskiner. Alt ble kryptert.

Styringssystemet for fjernvarmeanlegget var eksponert mot web, og selskapet hadde ingen fungerende backup av serveren.

Ateas Incident Response Team (IRT) har bistått det aktuelle selskapet etter angrepet. Atea er tilbakeholdne med opplysningene, men har likevel gitt digi.no et visst innsyn i saken.

Blant det vi likevel ikke har fått vite, er navnet på fjernvarmeleverandøren, hvor i landet dette skjedde, nøyaktig tidspunkt for hendelsen eller hva slags programvare systemet besto av, utover at serverne var Windows-baserte.

Vi har heller ikke fått vite hvor mange fjernvarmekunder som ble berørt, annet enn at det dreide seg om et stort antall. Men det uklart i hvor stor grad disse merket noe til angrepet.

For dårlig kompetanse innen IT-sikkerhet

Thomas Tømmenes, IT-sikkerhetssjef hos Atea i Norge, forteller til digi.no at den normale angrepsvektoren selskapet ser i denne typen tilfeller, er via «forurenset» epost som en bruker åpner opp. Men i dette tilfellet har hackerne fått tilgang ved å utfordre sikkerheten til selve styringssystemet.

Thomas Tømmernes leder IT-Security Norway Business and Strategy-virksomheten til Atea Norge.. Bilde: Harald Brombach
Thomas Tømmernes leder IT-Security Norway Business and Strategy-virksomheten til Atea Norge..

– Vi kjenner til mange tilfeller der installatører av tekniske systemer velger den mest beleilige løsningen, ofte ber om få tilgang rett inn i stedet for sikre tilkoblinger, og dermed ofte setter system unødig eksponert for angripere, skriver Tømmernes i en epost til digi.no.

– Det som er viktig å understreke er at de som setter opp slike industrielle løsninger, som regel er på et svært tynt, datateknisk nivå, og det er dette som er det reelle problemet med industrielle løsninger, fortsetter han.

Når angriperne først har greid å bryte seg inn, har de ofte tilgang til å gjøre det aller meste, uten at systemeieren har mulighet til å avdekke innbruddet.

Les også: Verdensomfattende dataangrep rammet leverandører av viktig infrastruktur

For dårlig oppsett

Vegard Kjerstad, som leder Atea IRT, forteller til digi.no at det ikke var noen spesifikke og kjente sårbarheter som ble utnyttet. Systemet kunne derfor ikke sikres bare ved å installere noen sikkerhetsoppdateringer.

– I all hovedsak så er det snakk om servere som ble eksponert mot internett uten å være tilstrekkelig sikret. Det var hele oppsettet som var for dårlig, skriver Kjerstad i en epost.

Han mener det er trolig er mange systemer rundt omkring med tilsvarende oppsett.

– Og da ikke bare innenfor fjernvarme, men mange ulike styringssystemer i ulike sektorer, skriver Kjerstad og legger til at Atea IRT også så en tilsvarende hendelse for få dager siden.

Enkelt å utføre

Tømmernes forteller at man kan bare spekulere på om angrepet som skjedde før sommeren var målrettet eller ikke, altså med et ønske om å stoppe fjernvarmen.

Hele oppsettet var for dårlig

Vegard Kjerstad, Atea IRT

– Vi kjenner til at det har vært kampanjer som har brukt samme fremgangsmetode, skriver han.

Kjerstad legger til at det kreves lite kunnskap for å utnytte de systemene Atea IRT har sett bli kompromittert, men at systemene da i stor grad har blitt tvunget ned og ikke manipulert.

Det sistnevnte krever en viss forståelse for hvordan systemene fungerer og hva som er mulig. Men Kjerstad mener at angripere med et konkret mål raskt vil kunne tilegne seg den kompetansen.

– Så kan en synse rundt hvor mange slike systemer som finnes, hvor inntrenger ennå ikke er identifisert/oppdaget, og sitter og henter ut eller manipulerer data, legger han til.

Vegard Kjerstad leder Ateas Incident Response Team. Bilde: Atea
Vegard Kjerstad leder Ateas Incident Response Team.

Etter råd fra Atea har den aktuelle leverandøren fått sørget for at tilgangen til styringssystemet nå er betydelig mer begrenset.

– Det betyr at løsningen er segmentert ut, bedre beskyttet, og ikke mulig å nå direkte på internett. For fjerntilgang må en opp med VPN (Virtual Private Network) med multi-faktor autentisering, skriver Kjerstad.

– Må stille krav

På spørsmål om hvordan man i framtiden kan unngå at leverandører installerer systemer som dette uten å sørge for skikkelig sikkerhet, svarer Kjerstad at kunden må gjøre mer kritiske vurderinger og stille krav til sikkerheten i løsningen.

– Ta for eksempel dem som kjører anbud for nybygg. Sikkerheten i løsningene bør være helt egne vurderingskriterium som teller så pass mye at ikke bare pris blir utslagsgivende.

Det er slik de bruker å sette opp sine løsninger, ingen har klaget tidligere

Vegard Kjerstad, Atea IRT

– Altfor ofte setter leverandøren sine egne premisser. De forteller at det er «slik de bruker å sette opp sine løsninger, ingen har klaget tidligere», og den typen forklaringer. Som nevnt over ser vi dette i mange ulike bransjer, og de er mer opptatt av tilgangen sin og at det er lettvint. Konsekvenser, risiko og sikkerhet kommer senere, skriver Kjerstad.

– Det brukes mye gamle protokoller, og kompetansen til leverandør og installatører er begrenset når det kommer til IT-sikkerhet, fortsetter han, men legger til at dette ikke gjelder alle.

– Men mange har mye å lære, mener han.

Kjerstad forteller at Atea IRT også ser mange tilfeller der systemer som dette utgjør en trussel for virksomhetens eksisterende IT-løsninger, da OT-systemene kan brukes som et inngangspunkt til bedriften.

– Nok en gang dreier det seg om svake krav om sikkerhet og gjennomtenkt design ved leverandørenes installasjon.

Kan være kritisk

Kjerstad forteller at han ikke i detalj vet om selve fjernvarmen til kundene ble utilgjengelig eller ikke. Men angrepet førte til at det ikke var mulig for leverandøren å administrere distribusjonen. Ifølge Kjerstad tok det et par dager før alle systemene var operative igjen.

Men med tilgang til styringssystemet kunne angriperne potensielt ha stoppet leveransene til kundene. Nå skjedde dette angrepet på sommertid, men i kuldeperioder kunne dette ha vært kritisk for enkelte.

I slutten av oktober i fjor stoppet distribusjonen av sentralvarme og varmtvann i flere boligblokker i den finske byen Lappeenranta opp på grunn av en rettet DDoS-angrep. Også der var styringssystemet tilgjengelig via internett, uten noen beskyttende brannmur i forkant.

Sami Orasaari, en finsk spesialist på bygningsvedlikehold, uttalte den gangen at sikkerheten til bygningsautomasjon ofte blir neglisjert, blant annet ved at bygningseierne ikke engang ønsker å investere i brannmurer for å beskytte nettverket.

Les mer: Boligblokker uten sentralvarme i en uke på grunn av DDoS-angrep

Potensial for større skade

I ingen av disse tilfellene har angrepene forårsaket noen større eller varig skade. Men Tømmernes forteller at dette kan skje, dersom angriperne får omfattende tilgang.

– Om man tar over noe så enkelt som et ventilasjonsanlegg i et bygg og kjører alle viftene i en retning, og deretter tverrsnur disse, kan tre scenarioer oppstå, skriver han:

  1. Viftene kan brenne opp = økonomisk tap og reparasjoner
  2. Vinduene i bygget ryker på grunn av trykket = økonomisk tap, reparasjoner og i ytterste konsekvens
  3. Trykket kan gi byggskader av ymse slag – lettvegger som flyttes, for eksempel = reparasjoner og i ytterste konsekvens kan man få personskader

– Her står kraft-, bygg-, og industribransjen ovenfor store sikkerhetsutfordringer de kommende årene, mener Tømmernes.

Hans Christian Pretorius i NSM: – Det ropes for mye ulv, ulv. Dessuten er jeg drittlei av Stuxnet

Powered by Labrador CMS