sikkerhet
«Hacka frå Russland»: Ukjente tok kontroll over damanlegg
Hackere kunne fjernstyre ventil i oppdrettsdam i nesten fire timer.
7. april i år tok ukjente hackere kontroll over minstevannføringa i en dam som leverer vann til settefisk ved Steinvik-gruppens oppdrettsanlegg i Bremanger. Det skriver magasinet Energiteknikk.
Fra klokka 12.59 til 16.49 hadde hackerne uautorisert tilgang til et panel som fjernstyrer en ventil i dammen.
Tilgangen gjorde det mulig å justere vannføringen i et minstevannføringsrør, og hackerne åpnet ventilen til 100 prosent.
Dette førte til at vannføringen i elva, som dammen renner ut i, steg fra 377 til 874 liter i sekundet – 497 liter vann mer i sekundet enn kravet til minstevannføringa.
Det var imidlertid aldri noen fare for flomskader som følge av hackingen, ettersom flomberegningen i elva ligger på rundt 20.000 liter i sekundet. En vakt var også på plass ved dammen etter seks minutter, og kontrollerte vannføringen, skriver Energiteknikk.
Utnyttet svakt passord
Muntlig har dameieren omtalt angrepet som at «dei var blitt hacka frå Russland», ifølge et dokument Energiteknikk har fått tilgang til. Men det er en påstand NVEs damsikkerhetsseksjon ikke ønsker å bekrefte.
– Vi refererer muntlige opplysninger vi har fått av eier som en del av vårt interne arbeid. Det er opp til politiet å etterforske hvem som står bak angrepet, sier seksjonssjef i NVE, Andreu Barrufet.
Ifølge teknisk leder Bjarte Steinhovden i Steinvik-gruppen er det trolig et for svakt passord som har gjort det mulig for hackerne å skaffe seg tilgang.
Saken er blitt anmeldt til politiet, og blir fulgt opp av Kripos.
NVE fikk ikke vite om angrepet før 10. april, etter at NSM var blitt varslet, og deretter informerte dem.
Ifølge det Barrufet sier til Energiteknikk, rapporterte ikke dameieren hendelsen til NVE fordi de mente at hackingen ikke påvirket damsikkerheten, og dermed ikke var meldepliktig.
Ettersom dammen ikke er en del av kraftforsyningen er den ikke klassifisert etter kraftberedskapsforskriften, som stiller strenge krav til sikkerheten ved styringssystemer.
Angrep mot vann og avløp
NVE sier til Energiteknikk at de ikke kjenner til hendelser hvor damanlegg knyttet til kraftproduksjon er blitt hacket.
Det har imidlertid vært flere hendelser, både i Norge og utlandet, hvor hackere har fått tilgang til ulike anlegg i tilknytning til vann- og avløpshåndtering.
I 2021 anmeldte Drammen kommune hackingen av en del av kommunens avløpssystem. Det var kommunikasjonen med to pumpestasjoner for avløpsvann som var rammet. Stasjonene ble den gang ikke satt ut av drift, men kunne ikke lenger nås via kommunens IT-systemer.
I desember 2024 kapret den prorussiske hackergruppen Z-Pentest en løsning for fjerntilkobling til vannverket i den danske byen Tureby. Først satte de pumpene ut av spill. Deretter skrudde de opp vanntrykket, slik at tre rør sprang lekk og mer enn 100 husstander mistet vanntilførselen.
Som ved angrepet mot damanlegget i Bremanger mistenker man at vannverkshackerne i Danmark skaffet seg tilgang ved hjelp av et svakt passord. Det danske vannverket hadde nemlig «1234» som tilgangspassord for fjernstyringsløsningen.
Også et iransk angrep mot flere vannverk i 2023 skal ha latt seg gjennomføre fordi vannverkene ikke hadde byttet ut standardpassordene en av produsentene leverte utstyret sitt med.
I mars i fjor advarte amerikanske myndigheter mot at fremmede makter rettet cyberangrep mot drikkevanns- og avløpsanlegg, og viste til to konkrete tilfeller av angrep mot vannforsyningen.
Senere samme år ble det sendt ut nye advarsler om at Russland-tilknyttede trusselaktører går spesielt etter vannforsyningssektoren, og bare et par dager senere ble et vannverk i Arkansas City satt på manuell drift etter at det ble oppdaget at driftssystemene hadde blitt utsatt for et cyberangrep.
En mye omtalt hendelse i 2021 der et påstått hackerangrep førte til at innstillingen for mengden av lut i drikkevannet til en by i Florida ble endret fra hundre deler per million til 11.100 deler per million, ble imidlertid senere avslørt som brukerfeil.