sikkerhet
Hackere slo til mot Norgeshus. Så ble tilgangen solgt videre. Først etter én måned gikk systemene ned for telling
Det kunne gått langt verre, forteller boligutbyggeren, som ønsker å dele erfaringen.
Norgeshus er en kjede av franchisetakere. De knytter til seg byggmesterfirma rundt i landet, som bygger og selger hus, leiligheter, næringsbygg og skoler.
Totalt er de 1800 ansatte med forhandlere. Nå åpner boligleverandøren opp om et hittil ukjent cyberangrep, som rammet dem.
– Da vi først oppdaget det, hadde noen vært inne og snoket og kartlagt systemene våre i lang tid, forteller IKT-sjef John Christian Ryjord til Digi.
Det er første gang han uttaler seg til media om datainnbruddet, som ble oppdaget fredag 3. november 2023.
Veien inn
Ved hovedkontoret på Melhus er de nærmere 80, fordelt på ingeniører, arkitekter, markedsfolk, administrasjon og IT-avdeling.
– Vi fikk beskjed på morgenen at det var funnet krypterte filer på serveren.
Ryjord beskriver et todelt driftsmiljø. Enkelt forklart kjører de prosjektstyringsverktøy i Microsoft Azure, som ikke ble berørt.
En lokal Exchange-server ble veien inn for angriperne, som utnyttet en sårbarhet i e-postserveren.
– Vi hadde en plan om å migrere ut i nettskyen, men det rakk vi ikke, vedgår han.
Løsepengeviruset skal ha rammet 800 e-postkontoer tilhørende Norgeshus, men også en lokal filserver ved hovedkontoret.
– Der lagret vi alt av prosjektering, som dataassistert konstruksjon med DAK-tegninger fra Archicad. Alle filene på serveren var kryptert, forklarer IKT-sjefen.
Å miste de tekniske tegningene ville åpenbart vært ille for en boligutbygger, som risikerte både økonomiske tap og forsinkede leveranser til kundene.
Slapp med skrekken
Det er vanskelig å vite hva man har å gjøre med i en slik situasjon, i hvert fall i den første fasen. Det gjelder å få tak i mest mulig informasjon, forteller Ryjord.
– Atea rykket ut med sitt IRT-team, som håndterer sånne hendelser mer eller mindre på daglig basis har jeg inntrykk av.
Ekspertene bisto med gjennomgang og håndterte rekonstruksjon av driftsmiljøet i etterkant, forteller han.
– De begynte å lete i backuper etter kopier vi kan være trygge på at er rene. Etter hvert fant vi en fra kvelden før krypteringen startet. Vi var rimelig heldige.
Noen få ansatte jobbet sent torsdag kveld. Det arbeidet gikk tapt.
– Det er likevel et minimalt tap sammenlignet med hva det kunne ha vært. Vi har litt over 50 ansatte som produserer timer hver dag.
Tap av omsetning
Hackere har ofte valgt å slå til når det er antatt færre på jobb, som i ferietider eller helg, det er en kjensgjerning blant eksperter på cybersikkerhet.
I dette tilfellet falt tidspunktet heldig ut for offeret. På spørsmål om hva som ble konsekvensene svarer Norgeshus at det var litt flaks at hendelsen skjedde natt til en fredag.
– Det gjorde at vi hadde helgen på oss, og fikk to dager til håndteringen da det ikke er produksjon. Vi jobbet med rekonstruksjon i løpet av helgen, samt brukte hele mandagen til dette.
Ifølge IKT-sjefen begynte de å komme opp igjen en gang på tirsdag. Produksjonen ved hovedkontoret ble tilnærmet friskmeldt fra onsdag morgen.
– Det gikk egentlig veldig raskt sammenlignet med hva mange andre i samme situasjon har opplevd. Vi tapte omsetning i tre dager, og det ble forsinkelser i leveranser som var lovet ut til kunder i disse dagene, konstaterer John Christian Ryjord.
Tok i bruk SMS
Når du står midt oppe i en hendelsen av denne typen, så er informasjonsbehovet enormt, påpeker han.
– Det gjelder både internt på hovedkontoret og ut mot våre 144 forhandlere. Vi ble nødt til å isolere oss, samt finne andre kommunikasjonsmetoder enn e-post.
Utsendelse av tekstmeldinger var en mulighet de valgte å ta i bruk. De forsøkte etter beste evne også å publisere artikler på et ekstranett for forhandlere og et uberørt intranett for ansatte ved hovedkontoret.
– Jeg tror ikke vi klarte å møte informasjonsbehovet, men vi fikk i det minste varslet om hva vi sto i og en forståelse om at det var en krevende situasjon som ville ta litt tid, sier Ryjord.
Det skal aldri ha vært fare for spredning av skadevaren til andre, men det var noe de fryktet eller mistenkte i begynnelsen.
– Vi gjorde tiltak for å begrense det. Etter hvert viste det seg at filene var blitt kryptert, men det var ingen dataorm. Det var en jobb angriperne hadde kjørt lokalt som hadde kryptert filene.
Hacket av to aktører
Undersøkelsene i etterkant har avdekket at Norgeshus først ble utsatt for ett datainnbrudd.
Den første aktøren brøt seg inn via Exchange-serveren. Denne fasen har etter alt å dømme vart i rundt én måned.
– Det var to aktører. En var inne ganske tidlig og har kartlagt og lagd seg tilganger og litt sånne ting. Så har de solgt tilgangen videre til en aktør nummer to. Det var den andre aktøren som utløste løsepengeviruset i november, sier Ryjord.
Sporene fra angrepet med utpressingsvare peker ifølge ham mot Midtøsten, men de fant aldri ut hvilke aktører som angrep.
– Mottok dere noe løsepengekrav eller informasjon fra hackerne?
– Ja, på alle mappene på filområdet var det lagt igjen en tekstfil med trusler om at de hadde stjålet data og kom til å publisere det.
– Kan ikke stole på kriminelle
Noe konkret pengekrav var det ikke, men en instruksjon om å logge seg på en nettside, trolig for å innlede forhandlinger, på det såkalt «mørke nettet» med brukernavn og passord.
– Det gjorde vi selvfølgelig ikke. Det var aldri aktuelt å betale for å komme seg ut av det. Det var ikke noe tema. Angripere sier de skal rekonstruere krypterte filer og slette alle tilganger, men det kan man ikke stole på, sier IKT-sjefen bestemt.
Så langt de har klart å kartlegge, har ikke angriperne gjort alvor av truslene og spredd stjålne filer.
– De forskjellige trusselaktørene opererer med såkalt «shame sites» hvor de publiserer innhold etter sånne angrep. Atea har overvåket dette for oss i en lengre periode, uten at noe er publisert.
Allerede én uke etter at kryptoviruset ble utløst ble Norgeshus kontaktet av angriperne. Da ble det fremlagt nye trusler.
– Det kom en mail en uke etter angrepet, som var sendt til utvalgte personer på hovedkontoret med nye trusler. De påsto at de ville selge tilgangen videre til noen som ville ødelegge enda mer, samt publisere innhold hvis vi ikke tok kontakt innen 48 timer.
Lærdom
Hans beste råd til andre er å holde programvare oppdatert med de nyeste sikkerhetsoppdateringene, samt å ikke utsette utfasing av gamle systemer.
– Det er én lærdom. Det er bare å gjøre det når du har identifisert et problem. Byggebransjen har hatt en periode med ganske laber aktivitet, og vi har gjort sparetiltak, og et av dem var å utsette litt på utflytting av den e-postserveren – som ble tatt til slutt. Å spare penger på å utsette en utfasing tror jeg ikke er noe lurt. De pengene brukte vi nok uansett, men nå på en litt annen måte. Det skulle vi gjerne vært foruten.
Ryjord minner om at backup er svært viktig.
– Det bør være en backup som ikke er direkte tilgjengelig fordi da kan angriperne kryptere den også, og da er man like langt. Det har også vært avgjørende for oss med bistand fra en profesjonell partner. Jeg tror du skal ha en ganske stor IT-avdeling for å ha en slik kompetanse selv.
Cyberforsikring er et annet punkt han ønsker å trekke fram.
– Det hjalp også. Vi hadde tegnet en cyberforsikring på forhånd. Vi hadde også kjørt modenhetsanalyser basert på NSMs grunnprinsipper for IT-sikkerhet. Som en del av det arbeidet identifiserte vi en del områder vi måtte jobbe med, inkludert forsikring. Fordi vi hadde gjort det fikk vi dekt mange av kostnadene vi har vært gjennom med dette angrepet.
Uten hadde bildet vært noe helt annet, avslutter IKT-sjefen.