sikkerhet

Dette er trusselaktøren som hacket Nordic Choice – slik opptrer banden

Amerikanske FBI og NSA har advart mot hackerne bak innbruddet.

Nordic Choice Hotels er eid av Petter Stordalen, her avbildet i Gøteborg.
Nordic Choice Hotels er eid av Petter Stordalen, her avbildet i Gøteborg. Illustrasjonsfoto: Adam Ihse/TT

Torsdag avslørte Digi.no at Petter Stordalens hotellkjede er rammet av et alvorlig cyberangrep, som slo ut datasystemene til mer enn 200 hoteller i fem land.

Conti er navnet på den kriminelle trusselaktøren som har tatt på seg ansvaret for hackingen med påfølgende kryptering og krav om løsepenger.

FBI og NSA rykket ut med advarsel

Conti er en utpressingvare som dukket opp på radaren i mai 2020 og siden er oppdatert nokså hurtig, viser en analyse fra Sophos Labs.

Gruppen bak er kjent for å bedrive såkalt dobbel utpressing. De angriper ofrenes innhold og filer som blir skrevet over med sterk kryptering. Så krever de løsepenger både for en dekrypteringsnøkkel og for ikke å lekke stjålne filer, som de truer med å selge eller publisere offentlig.

Trusselaktøren antas å ha russisk opphav. The Daily Beast omtalte nylig hvordan grupperingen eller kartellet visstnok kan finne på å opptre i en forhandlingssituasjon med ofrene sine.

Det skjer etter at amerikanske Cybersecurity and Infrastructure Security Agency (CISA), FBI og etterretningstjenesten NSA nylig advarte mot Conti.

Conti eller såkalte affiliates, det vil si andre kriminelle som kjøper adgang til skadevaren som en tjeneste og deler på utbyttet, står bak mer enn 400 angrep mot virksomheter i USA og internasjonalt, skrev de tre føderale etatene i en felles kunngjøring i slutten av september.

Nyttige detaljer

Advarselen inneholder en rekke nyttige detaljer om hvilke angrepsteknikker Conti og tilhørende aktører liker å benytte seg av. Det omfatter alt fra målrettede angrep med skadevare skjult i vedlegg til epost, gjerne forgiftede Word-dokumenter, bruk av stjålne brukerkontoer og mye mer, herunder sosial manipulering ved å ringe opp ofrene.

Nylig skal Conti også ha begynt å hacket seg inn på sårbare Microsoft Exchange-servere ved hjelp av den nylig oppdagede Proxyshell-sårbarheten, ifølge Bleeping Computer.

Taus IT-partner

Nordic Choice Hotels med sine over 200 hoteller og rundt 17.000 ansatte inngikk i fjor et omfattende samarbeid med Iver (tidligere Candidator).

Hotellkjeden gikk da inn som en av de største kundene til den svenskeide IT-driftsleverandøren, som etter flere oppkjøp i Norge også har egne datasentraler blant annet i Bergen og Oslo.

Kari Anne Fiskvik, teknologidirektør i Nordic Choice, som i dag ikke har ønsket å uttale seg, sa den gangen at de har funnet «en sikker, stabil og teknisk kompetent rådgiver» for IT-tjenestene de neste årene.

Iver hadde i november 2020 akkurat fullført en omfattende migrering av mer enn 600 servere tilhørende Nordic Choice Hotels.

– Det er Nordic Choice som uttaler seg konsekvent, så jeg henviser deg til dem. De har sendt ut en pressemelding om hendelsen, sier norgessjef Magne Solberg i Iver.

Han ønsker heller ikke kommentere om andre kunder av Iver er berørt av datainnbruddet, men svarer på en måte som indikerer at angrepet er isolert til Nordic Choice.

– Ingen kommentar til det. Det er en hendelse i Choice som de må kommentere, avslutter Solberg.

I en relativt kort pressemelding bekrefter hotellkjeden at de ble rammet av datavirus natt til 2. desember.

– Viruset rammer primært våre systemer for booking, innsjekk, utsjekk og betalingsløsningene. Vi har etablert manuelle systemer til bruk på hotellene slik at gjestene blir ivaretatt, men alle må påregne noe mer ventetid enn normalt. Vi har fullt søkelys på å løse problemene så raskt som mulig med alle verktøy vi har. Nasjonal sikkerhetsmyndighet er varslet om det som har skjedd. Vi vil være tilgjengelige for kunder som har spørsmål, både på våre hoteller og på vårt kundesenter, skriver Nordic Choice Hotels.

Powered by Labrador CMS