sikkerhet

Hackerne har lekket ny runde med stjålne filer: Choice nekter å betale løsepenger

Hotellkjeden røper også nye detaljer om angrepet i en tilleggsmelding til Datatilsynet, som digi.no nå kan fortelle om.

Nordic Choice har ikke til hensikt å gi etter for krav fra hackerne, som truer med å publisere mer.
Nordic Choice har ikke til hensikt å gi etter for krav fra hackerne, som truer med å publisere mer. Montasje: Colourbox/Digi

Nordic Choice har sendt en tilleggsrapport til Datatilsynet med nye detaljer om cyberangrepet som de oppdaget om kvelden 1. desember.

I to uker har hotellkjeden sagt de ble rammet av dataviruset Conti, men i tillegg 15. desember vedgår de at hendelsen var et «sofistikert hackerangrep».

Videre oppgir de nå et tidspunkt for avviket, som i praksis tidfester innbruddet til mandag 29. november klokken 12. Hackernes aktiviteter forble uoppdaget i minst to og et halvt døgn, ifølge disse opplysningene.

Lar seg ikke presse

I helgen har angriperne lagt ut en ny runde med stjålne filer. Det kommer i tillegg til lekkasjen som ble publisert på det mørke nettet i forrige uke.

Kort fortalt er det mer av det samme, det vil si sensitive persondata om ansatte og tidligere ansatte i hotellkjeden.

Fortsatt er det ingen tegn til at hotellgjester er berørt. Konsernets undersøkelser tilsier at opplysninger om gjester sannsynligvis ikke på avveie, viser tilleggsmeldingen til Datatilsynet.

– Vi er kjent med lekkasjen som dessverre bekrefter hvordan hackerne opererer etter et slikt angrep. De er del av en velorganisert kriminell liga som hensynsløst publiserer den stjålne informasjonen. De forsøker nå å øke presset på å betale dem, noe som ikke kommer til å skje, konstaterer Bettina Flatland, kommunikasjonsdirektør i Nordic Choice Hotels.

– Vi vet dessverre at vi uansett ikke kan stole på at dataene de har stjålet ikke blir videresolgt eller publisert senere.

Hotellgiganten frykter at omtale gir økt interesse for lekkasjen, noe de mener vil utsette de berørte for ytterligere risiko og påkjenning, de vil derfor ikke uttale seg nærmere om innholdet.

– Vi anser alle som laster ned og leser den stjålne informasjonen som medansvarlige for at denne type kriminell virksomhet er svært lønnsom, og vi ønsker ikke å bidra til dette, skriver Flatland i en e-post til Digi.

Totalt er mer enn 10.000 filer og mapper nå bekreftet på avveie. Ferdig utpakket har lekkasjen på det mørke nettet en samlet størrelse på 7,09 gigabyte. Hackerne hevder at de hittil har publisert 20 prosent av innholdet de sitter på.

Angripers «kokebok»

Det er utarbeidet en egen såkalt «playbook», som i detalj beskriver hvordan trusselaktøren Conti med kriminelle partnere utfører et cyberangrep.

Bakgrunn er en lekkasje av russiske dokumenter med tekniske instruksjoner og metodikk, som angivelig er lekket av en misfornøyd Conti-partner.

Sikkerhetseksperter fra Cisco Talos har med bistand fra språkforskere fått oversatt materialet. Det var så detaljert at selv amatører kan settes i stand til å utføre destruktive kryptovirusangrep, ifølge Bleeping Computer.

Dette gir innsikt til systemadministratorer og andre som jobber med å stanse angriperne, og er sikkert også nyttig til arbeid innen for eksempel penetrasjonstesting. Qualys – en spesialist på sårbarhetsanalyser av bedrifters IT-systemer, har utgitt en dypere teknisk analyse av skadevaren, inkludert hvilke angrepsvektorer og sårbarheter som hackerne forsøker å utnytte.

Powered by Labrador CMS