sikkerhet

Har arrestert en av hovedmennene bak Hydro-angrepet

En av hovedmennene i en organisert kriminell gruppering politiet mener sto bak angrepet mot Hydro i 2019, ble pågrepet i Ukraina i forrige uke.

Politiadvokat Knut Jostein Sætnan i Kripos på pressekonferansen etter dataangrepet mot Hydro i 2019.
Politiadvokat Knut Jostein Sætnan i Kripos på pressekonferansen etter dataangrepet mot Hydro i 2019.

Flere representanter fra Nasjonalt cyberkrimsenter (NC3) ved Kripos var i forrige uke i Ukraina under en planlagt aksjon mot en kriminell gruppe.

Kripos mener at de blant annet står bak dataangrepet mot Hydro i 2019, men etterforskningen har også avdekket at gruppen står bak en rekke andre internasjonale angrep. Totalt er minst 1800 virksomheter i 71 land blitt angrepet av den samme gruppen som Hydro ble angrepet av.

Dette melder Kripos i en pressemelding tirsdag morgen.

Flere personer er pågrepet i Ukraina, blant annet en av hovedmennene i gruppen, og en rekke steder ble ransaket. Mer enn 100 digitale enheter er tatt i beslag for videre undersøkelser.

Armensk statsborger i varetekt i Norge

En armensk statsborger ble i august i år pågrepet i Tyskland på bakgrunn av en europeisk arrestordre fra Norge. Han er mistenkt for å være en del av den organiserte kriminelle gruppen som stod bak angrepet mot Hydro. Han ble i oktober overlevert til Norge, og varetektsfengslet i Oslo tingrett.

– Etterforskningen mot ham pågår fortsatt, og Kripos mener han har vært en viktig del av nettverkets angrep på virksomheter verden over. Vi mener nå at den internasjonale etterforskningen trolig har klart å avsløre dette nettverkets oppbygging, og målet er å sette det helt ut av spill, sier politiadvokat Knut Jostein Sætnan ved Kripos.

Mannen er siktet for medvirkning til grovt dataskadeverk og grov utpressing som ledd i virksomheten til en organisert kriminell gruppe. Kripos mener han har hatt en sentral rolle i nettverket.

Dette er løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av virus i systemer.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.
  • Ofte tilbys «smaksprøver», enten som bevis på at de sitter på data, eller for å true den angrepne til å betale.

Tapte stort

Hydro tapte opp mot én milliard kroner på angrepet

Det er nå over et år siden Kripos fant kryptonøklene som lot Hydro låse opp filene de tapte i 2019. Funnet ble regnet som en stor seier for etterforskningen, men det hjalp ikke på det økonomiske tapet.

– Etterforskningen har pågått i lang tid, men den har gitt bemerkelsesverdig gode resultater. Da vi startet i 2019 var det mange som mente det var umulig å løse slike saker. Denne etterforskningen har tydelig vist det motsatte, sier Sætnan.

Etterforsket mens de ble angrepet av Russland

– Hydro anmeldte saken raskt, og vi har hatt god og solid dialog med dem helt siden de ble angrepet i 2019. Det hadde vært umulig å gjennomføre en slik etterforskning og bekjempe slik kriminalitet uten at de hadde deltatt aktivt, sier Sætnan.

Kripos har samarbeidet særlig nært med franske, britiske og ukrainske politimyndigheter etter initiativ fra fransk politi. I tillegg har det vært tett samarbeid med amerikanske, nederlandske, sveitsiske og tyske politimyndigheter. Europol og Eurojust har også vært involvert i etterforskningen.

I 2021 ble det aksjonert mot nettverket i Ukraina for første gang, og på bakgrunn av materialet som ble tatt i beslag da, ble flere personer i nettverket identifisert. I etterkant har Kripos oversatt og oversendt mer enn 1000 sider med etterforskningsdokumenter til Ukraina, for videre arbeid der.

– Det er all grunn til å skryte av ukrainsk politi og påtalemyndighet, der landet står i en ekstremt krevende situasjon der de må forsvare seg mot angrep fra en fremmed makt, samtidig som de har klart å etterforske denne saken videre. Uten den omfattende innsatsen Ukraina har gjort, hadde ikke dette vært mulig, sier Sætnan.

Godt organisert

De pågrepne vil nå bli avhørt og vil deretter sannsynligvis straffeforfølges i Ukraina, Sveits og Norge for angrepene.

Kripos mener nettverket har vært godt organisert. Foruten de som lager selve skadevaren og utfører angrepet og den påfølgende utpressingen, har gruppen hatt et stor apparat for å håndtere pengene som kommer inn.

– Etterforskningen har klart å identifisere personer fra bunnen og helt opp til toppen av dette nettverket, som samlet har gjort skadeverk over hele verden for flere milliarder av kroner, sier Sætnan.

Kripos mistenker at gruppen i tilegg til skadevaren LockerGoga har brukt en rekke andre skadevarer som Megacortex, Dharma og Ryuk. Sveitsisk politi pågrep i 2021 en person som politiet mener sto bak utviklingen av LockerGoga og Megacortex. Han vil bli straffeforfulgt i Sveits.

– Etterforskningen har vist at det er et færre antall slike kriminelle grupper enn vi tidligere har antatt. Gruppen vi nå etterforsker har stått bak utallige angrep med mange forskjellige skadevarer. Derfor er det også svært viktig å sette dem ut av spill, sier Sætnan.

– Dette har vært en krevende og lærerik etterforskning, som fortsatt ikke er over. Metodene og kunnskapen som blir utviklet i en slik prosess, kommer hele politiet til gode i det lange løp. Samtidig er det viktig at cyberkriminelle straffeforfølges for de enorme skadene de utøver på virksomheter verden over. Dette er en type kriminalitet som ikke forholder seg til landegrenser, og derfor er internasjonalt samarbeid helt essensielt for å stoppe de som står bak, sier Sætnan.

Powered by Labrador CMS