sikkerhet
Hackere tok kontroll over ti kontoer. Alle berørte i departementene hadde noe til felles
PST fant minimalt med spor å gå etter. Nå har de avsluttet etterforskningen og velger å henlegge saken.
Politiets sikkerhetstjeneste (PST) valgte i forrige uke å henlegge saken. De kom ikke lenger noen vei med etterforskning av det alvorlige datainnbruddet.
Det var 12. juli at Departementenes sikkerhets- og serviceorganisasjon (DSS) fant unormal aktivitet på serverne. Kripos satte i gang undersøkelser med bistand fra PST.
De jobbet intenst fram mot september, hvor man begynte å få svar på en del tekniske undersøkelser. Svarene styrket en hypotese om at hackingen var utført av en statlig aktør, og dermed tok PST over etterforskningen.
– Hva fant dere ut om den «ukjente aktøren» som brøt seg inn?
– Vi sitter ikke på tilstrekkelig grunnlag til å peke på en navngitt aktør, en stat. Det gjør vi ikke. Basert på fremgangsmåte, metodene som er brukt, utnyttelse av nulldagssårbarheter og at man også har hatt et tydelig fokus på ikke å legge igjen spor og slette spor, er konklusjonen fra PSTs side at dette er utført av en avansert statlig cyberaktør, sier påtaleansvarlig Terje Nedrebø Michelsen i PST til Digi.
Hvilket land er uklart, men han viser til fire mulige. Det er de samme landene som PST tidligere har nevnt i sin årlige rapport om nasjonal trusselvurdering: Kina, Nord-Korea, Iran og Russland.
– Dere har en teori om at datainnbruddet ble utført av en av disse fire?
– Ja.
Få tekniske spor
I etterforskning kan fravær av spor der man hadde forventet å finne noe, være en svært interessant observasjon. I denne saken mener politiet at det har vært lite å gå på.
– Det er veldig få spor. Jeg har riktignok ikke detaljkunnskap om dette, men det er ikke funnet spor som kan stake ut kursen mot en mulig mistenkt.
Michelsen viser til bruken av kompromitterte bredbåndsrutere, altså private rutere hjemme hos vanlige folk. Det er tidligere avdekket at dette inngikk som et ledd i angrepet på departementene.
– Ruterne var en del av infrastrukturen som angrepet ble utført gjennom. På disse hjemmeruterne er det funnet skadevare. Da undersøker man ruterne så godt det lar seg gjøre, for å se om det er en type skadevare som kan knyttes til en bestemt aktør. Vi har identifisert flere skadevarer, men det er av den typen som er åpent tilgjengelig for alle.
Stjal ukjent mengde data
Digi spør politiadvokaten om de vet hva angriperne har hentet ut av data fra IKT-plattformen som brukes av 12 departementer. Og hvor mye data det dreier seg om.
– Jeg kan bekrefte at det er hentet ut noe data fra e-postserverne til DSS. Sporutvalget er så begrenset at vi vet faktisk ikke hva som er hentet ut. Men det er hentet ut fra ti e-postkontoer. Felles for alle disse kontoene er at de hadde administratorrettigheter, sier Michelsen.
Han utdyper at det verken er byråkrater eller politisk ledelse blant de ti kompromitterte e-postkontoene.
– Det er personer med administratorrettigheter.
– Hva skal til for at etterforskningen i denne saken eventuelt tas opp igjen? Eller avviser dere at det kan dukke opp nye spor som kan lede til oppklaring og kanskje straffeforfølgelse?
– Generelt i alle saker som henlegges, det gjelder også denne, vil det kunne dukke opp nye bevis. Hvis det dukker opp nye bevis som er egnet for å identifisere mulige gjerningspersoner, vil det absolutt være grunnlag for å åpne etterforskning. Men slik saken står nå, har man gjort alle undersøkelser vi vurderer som mulige, så da henlegger vi, avslutter påtaleansvarlig Terje Nedrebø Michelsen.
– Sikkerhet høyt prioritert
Det var en tidligere ukjent såkalt nulldagssårbarhet i programvaren Ivanti Endpoint Manager Mobile,(før kalt Mobileiron Core) angriperne utnyttet i angrepet.
– DSS tar henleggelsen til etterretning. Sikkerhet har høy prioritet i DSS. Vi følger løpende råd, anbefalinger og vurderinger fra nasjonale sikkerhetsmyndigheter. Utover det så har vi ingen kommentarer til saken, sier etatens direktør Erik Hope til Digi.