sikkerhet
En rekke norske virksomheter ble rammet av datainnbrudd i sommer
Det kan bli et toppår for utpressingvare.
Ferie kan være høysesong for datainnbrudd, mener en norsk ekspert på datasikkerhet. Flere virksomheter i Norge har fått erfare det i sommer.
– Det tok oss halvannen uke å starte opp de mest nødvendige systemer, slik at vi igjen kunne jobbe med kunder og prosjekter, sier operativ sjef Terje Kristiansen i Input Interior til Digi.
Det svenskeide konsernet er en stor nordisk leverandør av møbler og kontorinnredning til både privat næringsliv og offentlig sektor. Rett før svenskene feiret Midsommarafton ble konsernet rammet av et løsepengevirus.
Alle de drøyt hundre ansatte i Norge ble nødt til å sende maskinene sine inn for rens ved hovedkvarteret i Sverige. I noen hektiske døgn ble de nødt til å ta imot ordre med penn og papir.
De er ikke alene om å ha blitt utsatt for alvorlige datainnbrudd den siste tiden. Her følger et knippe andre eksempler. Tips gjerne redaksjonen hvis du vet om flere.
Natt og dag
Stålgrossistbedriften E.A. Smith, som igjen driver Bygger’n, en byggevarekjede med 91 butikker og årsomsetning på mer enn 4 milliarder, ble også utsatt for hacking, viser et nyhetsvarsel på egne nettsider 20. juni.
Olav Lindebrekke, økonomidirektør i foretaket, sier til Adresseavisen at det er snakk om et løsepengevirus.
– Siden det er uaktuelt for oss å støtte opp om den typen kriminalitet ved å betale, har vi måttet jobbe dag og natt for å rense deler av teknologiplattformen vår, fortalte Lindebrekke til lokalavisen.
Bygger’n og Smith Stål bekrefter at de opplevde driftsforstyrrelser som følge av datainnbruddet. Alle butikker og anlegg var likevel åpne og de aller meste av transaksjoner gikk som normalt, ifølge selskapet.
– Verdifull lærdom
Norconsult Digital melder at de ble utsatt for et «omfattende» dataangrep i midten av juli.
Det var en løsning for drift av kundeapplikasjoner som ble rammet. Uvedkommende forsøkte å få tilgang til informasjon på servere gjennom hackede brukerkontoer.
– Gjennom omfattende kartlegging og analyser er det så langt ikke funnet tegn på datadump eller datakopiering, skriver selskapet.
Det oppgis at systemene er tilbake i normal drift og at rask implementering av tiltak og beredskap trolig har avverget et mer alvorlig angrep. Selv mener de at hendelsen har medført økt sikkerhetsnivå, samt gitt verdifull læring og erfaring.
Pantemaskiner offline
Tomra ble også utsatt for et omfattende cyberangrep, som ble oppdaget på morgenen, søndag 16. juli.
For å begrense angrepet koblet de umiddelbart ut utvalgte tjenester. Enkelte systemer har vist seg å være berørt av angrepet, mens andre er proaktivt koblet ut, ifølge det børsnoterte norske foretaket.
Et team bestående av både interne og eksterne konsulenter fra Deloitte har jobbet døgnet rundt med å etablere alternative løsninger, og for å kunne gjenoppta normal drift, heter det i en oppdatering.
Så langt viser etterforskningen at en trusselaktør angrep Tomra sitt domene og selskapets interne systemer, først med en rekognoseringfase fra 10. juli, blir det oppgitt. Angrepet skal deretter ha gått over i en operativ eller aktiv fase 15. juli.
Dagen etterpå, tidlig søndag morgen, ble det oppdaget mistenkelig aktivitet på kontornettverket knyttet til Tomras virksomhet i canadiske Montreal.
Hittil er det ikke funnet tegn til at kunder er kompromittert. Ingen konfidensiell informasjon er identifisert som lekket, og Tomra opplyser at de verken har sett tegn til kryptering, samt heller ikke mottatt noe løsepengekrav.
I en oppdatering 27. juli deler Tomra flere tekniske detaljer om datainnbruddet. Det skal inkludere teknikker som hacking med eskalering av brukerrettigheter, blant annet ved hjelp av Powershell og andre innebygde Windows-verktøy. Dette for å bevege seg sideveis mellom maskiner i nettverket og for å utføre ondsinnede aktiviteter.
Interne IT-tjenester og enkelte back office-applikasjoner skal ha vært berørt av nedetid i over en uke. Tomra bekreftet tidlig at et begrenset antall eldre panteautomater i Europa og Asia ble satt ut av spill som følge av angrepet.
Angrep departementene
Hendelsen som kanskje vekker mest oppsikt, er nok likevel datainnbruddet på IT-plattformen til tolv norske departementer.
I minst to måneder kunne hackere uoppdaget spionere på den digitale infrastrukturen midt i regjeringskvartalet, noe som ble kjent 24. juli og først omtalt av Aftenposten.
Nasjonal sikkerhetsmyndighet (NSM) kan imidlertid ikke utelukke at angriperne har vært inne i systemet over enda lenger tid.
Etaten ønsket først ikke å røpe hvordan angriperne hadde klart å bryte seg inn. Senere valgte de å avsløre at det var snakk om utnyttelse av en nulldagssårbarhet i verktøyet Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core) fra leverandør Ivanti.
Dette er en programvare for flåtestyring og administrasjon av mobiltelefoner. Senest mandag denne uken varslet utgiveren at det er avduket ytterligere sårbarheter i programvaren.