sikkerhet

Hotellgiganten utsatt for verdikjedeangrep: – Skadevaren er ikke bygd for å rulles tilbake

Det er nesten umulig å beskytte seg mot sånne angrep, mener teknologidirektør Kari Anna Fiskvik.

Kari Anna Fiskvik er teknologidirektør i Nordic Choice Hotels.
Kari Anna Fiskvik er teknologidirektør i Nordic Choice Hotels.

Nordic Choice Hotels ble 1. desember rammet av hackere, som slo ut datasystemer med kryptering og krav om løsepenger.

Angriperne stjal også sensitive persondata om mange tusen ansatte og tidligere ansatte, som de senere publiserte på internett.

Ren mafiavirksomhet, ifølge teknologidirektør Kari Anna Fiskvik, som nå deler en rekke detaljer med leserne våre om det svært alvorlige cyberangrepet – inkludert hvordan hotellkjeden ble hacket.

Excel-makro

Hun understreker at politiets etterforskning ikke er ferdig. De samarbeider tett med både Kripos og Europol i denne saken. Rapporten fra hotellgigantens eget sikkerhetsteam er heller ikke klar, men nærmer seg. Undersøkelsene pågår fortsatt.

Så langt viser de at Nordic Choice ble truffet av et Qbot reply-chain-angrep, som er en kjent type angrep med skadevare, målrettet mot verdikjeden.

– Hos oss kom det inn via en partners e-postserver, som ble hacket. Det angriperne gjorde, fulgte et klassisk mønster ved å bryte seg inn hos en litt svakere tredjeparts aktør først.

Deretter har angriperne forsøkt seg mot flere av hotellene, forklarer Fiskvik. De har gått inn i eksisterende dialog mellom hotellene og partneren, herunder kommunikasjon knyttet til bookinger.

– De som mottok vedlegget med skadevaren, kunne vanskelig forstå noe annet enn at dette var en legitim e-post, understreker teknologidirektøren.

– Nesten umulig å stanse

Angrepet med subtil sabotasje i flere ledd, inkludert manipulert dialog, ble utført for å narre en ansatt til å åpne et Excel-regneark pakket inn i en Zip-fil. Filen inneholdt en ondsinnet makro.

Hotellene er godt trent opp i krisehåndtering, men dette var en type angrep det nesten er umulig å beskytte seg mot, mener Fiskvik.

– Det er rimelig enighet på tvers både hos Kripos og Nasjonal sikkerhetsmyndighet om at det nesten er umulig å beskytte seg mot dette. Det som ikke er umulig, er å planlegge hva du skal gjøre når det inntreffer.

Hun kan ikke få fullrost de mange ansatte i konsernet, som tok i bruk manuelle rutiner og reddet dagen med midlertidige løsninger da angrepet traff.

Innsatsen til medarbeiderne, mange allerede slitne og bekymret for jobbene sine grunnet nye koronatiltak og permisjonsfare, gjorde det mulig å holde driften i gang 100 prosent, uten adgang til datasystemene.

Cobalt strike

Når makroen er aktivert, har hackerne allerede skaffet seg en fot innenfor. Da starter arbeidet med å eskalere rettigheter og sideveis forflytning i nettverket. Det typiske målet er å hacke seg til status som domeneadministrator.

Underveis har angriperne utnyttet Windows-baserte sårbarheter. De har blant annet tatt i bruk en programvare kalt Cobalt Strike, som er et kraftig verktøy brukt innen legitim penetrasjonstesting, så vel som kriminelle angrep.

– De aktiverte en payload (nyttelast) som slo ut mye av vårt antivirus. Det var måten de kom seg inn på, forteller Fiskvik.

Ansatte i hotellkjeden er generelt oppdatert på det å gjenkjenne svindel eller unnlate å klikke på mistenkelige filer og lenker, men de er ikke sikkerhetseksperter.

Fiskvik peker på at det er vanskelig å trene en organisasjon med mange tusen ansatte og deltidsarbeidere til 100 prosent å forstå hva som er suspekt eller ikke.

Når en målrettet, forfalsket e-post i tillegg kommer fra folk man har en dialog med i utgangspunktet, og meldingen er sendt fra en vennligsinnet e-postserver, er sjansen stor for at angriperne lykkes.

90-95 prosent tilbake

Nordic Choice oppdaget angrepet om kvelden 1. desember. De drøyt 200 hotellene i Norge, Sverige, Danmark og Baltikum sto raskt uten sentrale datasystemer.

Ikke nødvendigvis fordi alle ble hacket eller berørt direkte. Det er flere ulike IT-systemer i bruk på tvers av hotellimperiet, noen av hotellene er også såkalt uavhengige. Selv de som ikke bruker sentrale booking- og betalingssystemer, ble likevel berørt da selskapet valgte å ta ned internettaksessen for å unngå videre spredning.

– Det første vi gjorde, var å stenge ned absolutt alt. Vi åpnet ingenting igjen før vi kunne være sikre.

Nå som det har gått mer enn én måned, anslår Fiskvik at alle virksomhetene og hotellene samlet er kommet tilbake på en effektivitetsgrad på 90-95 prosent sammenlignet med situasjonen før angrepet.

Mafia

Teknologidirektøren er klar på at Nordic Choice Hotels ikke har betalt løsepenger. Det var ikke aktuelt. Det har heller ikke vært noen dialog med angriperne overhodet.

Således vet de ikke hva angriperen ville ha krevd av løsepenger. Trusselaktøren Wizard Spider med skadevaren Conti har lagt igjen en tekstfil på de krypterte maskinene. Men den inneholder beskjed om hvordan offeret kan kontakte dem, ikke noe mer.

Trusselaktøren

Conti er en familie av utpressingvare, også kalt kryptovirus, som tilbys eller blir solgt som en profesjonell tjeneste til andre kriminelle som deler på utbyttet.

Bakmennene antas å være en gjeng organiserte kriminelle kalt Wizard Spider ,med russisk opphav, muligens også ukrainske medlemmer.

Amerikanske FBI og NSA rykket i september 2021 ut med en advarsel mot Conti, som de knytter til mer enn 400 angrep mot virksomheter i USA og internasjonalt.

Nordic Choice har bekreftet at de ble rammet av Conti da hotellkjedens IT-systemer ble slått ut i begynnelsen av desember 2021.

– Denne grupperingen ser ikke på seg selv som kriminelle eller en hackergruppe. Det er deres måte å drive business på. De anser oss og andre som klienter, sier Fiskvik.

Kanskje ligger det her en annerledes verdensforståelse, som vi alle er nødt til å ta inn over oss, slik hun ser det.

– De opererer i praksis helt likt som det mafiaen har gjort i alle år. De angriper deg og tvinger deg til å betale for beskyttelse. Så ser vi i mange saker at selv om man betaler, må man fortsette å betale. Det er ingen grunn til å stole på disse menneskene. Det er sånn mafiaen opererer.

Skadevaren er ikke engang bygd for å kunne rulles tilbake. Så hvis du betaler løsepenger, vil du sannsynligvis ende opp med å betale kostnadene for å rydde opp likevel, sier teknologidirektøren.

Vurderer å skrote maskiner

Hvor mye hotellkjeden har tapt på cyberangrepet, vet de ikke ennå. Kostnadene vil først og fremst være knyttet til rensearbeidet, inkludert bistand fra sikkerhetsekspertise, eksterne partnere og egne timer.

Nordic Choice vurderer også å erstatte deler av maskinparken sin fremfor å rense og tanke opp med ny programvare. Totalt har hotellkjeden anslagsvis 5000 klientmaskiner og 600 servere. Eventuelle utskiftninger vil bli vurdert opp mot utstyrets generelle levetid.

Powered by Labrador CMS