sikkerhet

Hackere slo ut servere hos Globalconnect

Midt på natten slo hackere til – på sekunder var over 100 servere slått ut. – Den eneste som tjente på angrepet, var pizzaleverandøren, sier Globalconnect.

Skadevaren spredte seg lynraskt i det bedriftsinterne nettverket via en hacket AD-konto.
Skadevaren spredte seg lynraskt i det bedriftsinterne nettverket via en hacket AD-konto. Illustrasjonsfoto: Colourbox

Natt til lørdag 23. november 2019 blir selskapets interne datasystemer rammet av et svært effektivt cyberangrep.

Hendelsen skapte overskrifter i dansk presse, men er tidligere ikke omtalt i Norge.

Fakta om Globalconnect

Er resultatet av flere fusjoner, blant annet med norske Broadnet i 2018 og sent i fjor det svenske bredbåndsforetaket IP-Only.

Datakom-leverandør med over 1500 ansatte i Norden og Nord-Tyskland. Totalt eier de rundt 42.000 kilometer fibernett og 18.000 kvadratmeter datasentre.

Infrastrukturen støtter opp under en bred satsing på tjenester, blant annet innen nettverk, datakommunikasjon, konsulentvirksomhet og IT-sikkerhet.

Her til lands har Globalconnect 24 000 bedriftskunder og 83 000 privatkunder via merkevaren Homenet.

Det norske hovedkvarteret er på Fornebu og avdelingen i Norge har en årsomsetning på drøyt 1,5 milliarder med 427 ansatte, viser tall fra Proff.no.

Angrepet påvirket da heller ikke den norske delen av virksomheten. Det ble ikke funnet tegn til spredning, og verken kundene eller kundedata var på noe tidspunkt i fare, blir det påpekt i en dansk pressemelding umiddelbart etterpå.

Infisert på sekunder

Globalconnect Danmark opplyser selv at skadevaren spredde seg lokalt med SMB-protokollen i eget domene ved hjelp av hackede Active Directory-kontoopplysninger.

En avviksmelding sendt til Datatilsynet i Norge bringer nye detaljer om det som viste seg å være et alvorlig og omfattende angrep med utpressingsvare eller såkalt kryptovirus.

– I løpet av sekunder ble mer enn 100 servere infisert. Alle domener i andre land ble isolert, som ledd i en av de første oppgavene (hendelseshåndtering, journ.anm). Spredningen er begrenset til vårt lokale kontor-domene, heter det i meldingen Digi.no har skaffet til veie.

Svært ubehagelig

– Vi fikk aldri panikk, sier Carsten Bryder i Globalconnect, som ble vekket på natten og informert om angrepet. Foto: CF-Wesenberg
– Vi fikk aldri panikk, sier Carsten Bryder i Globalconnect, som ble vekket på natten og informert om angrepet.

– Cyberangrepet var selvfølgelig en veldig ubehagelig opplevelse for oss. Vi var i høy alarmberedskap, men hendelsen fikk meget små konsekvenser.

Det forteller driftsdirektør Carsten Bryder i Globalconnect til Digi.no, nå drøyt to måneder etter at alarmen gikk.

Dansken erindrer at en overvåkningssjef vekket ham om natten. Slik kom beskjeden om at angrepet var i gang.

– Det er viktig å understreke at våre data og kundenes data eller kundetjenester aldri på noe tidspunkt har vært kompromittert eller i fare, sier han.

Pizzapenger

Vi reagerte hurtig og fikk stanset spredningen

Dette var et angrep med utpressingsvare (ransomware), som medførte at filer ble kryptert med det formål å avkreve en løsesum. Angriperne kom seg inn via en sårbarhet i IT-nettverket, sier Bryder.

– Kort fortalt fikk ikke hendelsen stor betydning for oss. Vi reagerte hurtig og fikk stanset spredningen. Vårt nettverk er også godt segmentert, så angrepet berørte en begrenset del.

– I alt gikk det fire dager å komme tilbake i en normalsituasjon. Miljøet ble friskmeldt i løpet av torsdagen. Enkelte systemer var da fortsatt rammet, men i store trekk var vi da «back in business».

Lettere ironisk sier han at pizzaleverandøren er den eneste som ble «rik» på dette angrepet.

– Pizzamannen ble rik, men for oss har det ikke fått den store økonomiske betydningen. Du kan knapt spore det i regnskapet vårt. Alt i alt kostet cyberangrepet oss under en halv million danske kroner, forteller driftsdirektøren.

Hemmelig angrepsvektor

Carsten Bryder ønsker ikke å gå i detaljer på rotårsak eller angrepsvektor, utover at angriperne utnyttet en sårbarhet i systemet.

– De kom inn og infiserte oss ved å legge inn ransomware. Vektoren ble hurtig identifisert. Det kommer naturligvis aldri til å kunne skje på den måten igjen, konstaterer han.

– Var dette et målrettet cyberangrep mot Globalconnect?

– Det vil vi aldri få vite 100 prosent. Vår tolkning er at dette baserte seg på generell skanning etter sårbarheter hos alle virksomheter, og så har man funnet denne vektoren hos oss. Det blir spekulasjoner, men slike opplysninger kan også bli kjøpt og solgt, det kan være noe slikt. Men det er klart, når hullet først er funnet, så blir det målrettet.

Ulest kravbrev

Ifølge driftsdirektøren aner de ikke størrelsen på kravet om løsepenger, eller andre krav og betingelser som kan ha blitt stilt.

– Vi har aldri på noe tidspunkt undersøkt det. Vi fikk heller aldri på noe tidspunkt panikk, og kjenner verken beløpet eller om angriperne krevde betalt i bitcoin.

Prinsipielt er han motstander av å betale løsepenger til angripere, men han kjenner til eksempler på at andre virksomheter har valgt å betale i tilsvarende situasjoner.

– Ved slike angrep blir det typisk lagt igjen en beskjed fra angriperne. Vi åpnet aldri den lenken der, sier Bryder.

Underforstått mener han at det er bedre å ha solide rutiner for backup og heller bruke tiden på gjenoppretting.

Ingen tegn til datatyveri

Slike angrep har det med å ødelegge filer ved at de blir kryptert med en sterk krypteringsalgoritme, men angripere kan i visse tilfeller også stjele innhold – og true med å publisere eller lekke filene etterpå.

Det skal ikke ha skjedd i dette tilfellet.

– De har ikke kopiert ut data. Det vil man etter all sannsynligvis kunne se. Vi ser ikke slike tegn. Selv om det aldri er mulig å gi noen garantier, så er vi svært sikre.

Ruster opp

I kjølvannet av cyberangrepet er det klart at Globalconnect tok grep for å bedre sikkerheten.

Bryder vil som kjent ikke drøfte den konkrete angrepsvektoren, men sier at de har styrket noen av miljøene knyttet til de interne systemene sine.

– Vi prøver å komme over i en ny IT-verden, der mye er basert på skytjenester. Slike har slett ikke vært rammet. Vår lærdom er kun for det eldre IT-miljøet – og der har vi styrket noen av prosessene og Active Directory-miljøet, blant annet rundt styring av brukere. Det gjorde vi i slutten av november og desember måned, for å sikre oss mot at dette kan gjenta seg på samme måte. Man kan aldri garantere seg mot noe slikt, og skulle et angrep gjentas, så vil det få enda mindre konsekvenser neste gang.

Krypterte ansattinfo

I en periode var de bekymret for om personopplysninger til ansatte i Norge kunne gå tapt.

Inntil 500 personer kunne være berørt av avviket her til lands, ifølge rapporten som de er lovpålagt å sende til personvernmyndigheten. Saken er primært meldt inn til det danske tilsynet, men sekundært også til Datatilsynet vårt.

– Det er fare for at filer som tilhører HR Globalconnect A/S i Danmark kan bli utilgjengelige eller tapt. Filene kan inneholde informasjon om ansatte i Norge, men ingen av de berørte opplysningene faller inn under GDPR artikkel 9 (særlig kategori), blir det opplyst.

Dette var imidlertid mest for å være på den sikre side. Enkelte data om de norske medarbeiderne ble i en kort periode kryptert og låst, før gjenoppretting, men det dreide seg kun om navn og epostadresser, etter det digi.no får opplyst. Selskapet planlegger å presisere dette i en endelig redegjørelse overfor tilsynet.

Listen over andre ofre som har lidd økonomisk etter alvorlige dataangrep er lang. Det britiske helsevesenet, norske Hydro og høreapparatselskapet Demant er bare noen eksempler på tap i mange hundre millioner kroners-klassen. Mærsk-rederiet tapte flere milliarder. Globalconnect slapp derimot langt billigere unna, noe de også understreker i intervju med oss.

Powered by Labrador CMS