sikkerhet

Innovasjon Norge hacket fra Afrika

Kontoen ble raskt satt i karantene, men angriperen rakk å spre phishing-epost til flere hundre mottakere.

Brukerkonto og passord til en ansatt er kompromittert og misbrukt til phishing, blir det opplyst i avviksrapporten til Datatilsynet.
Brukerkonto og passord til en ansatt er kompromittert og misbrukt til phishing, blir det opplyst i avviksrapporten til Datatilsynet. Illustrasjonsfoto: Colourbox

En ansatt i Innovasjon Norge fikk epostkontoen sin hacket nylig. Hendelsen er rapportert til Datatilsynet som et avvik.

Hackeren har klart å kapre den ansattes konto via et såkalt phishingangrep. Adgangen ble brukt til å sende samme type phishingangrep videre til flere hundre andre mottakere.

Slik ser den utgående phishing-eposten ut. Innovasjon Norge har selv sladdet detaljene. Skjermbilde: Innovasjon Norge
Slik ser den utgående phishing-eposten ut. Innovasjon Norge har selv sladdet detaljene. Skjermbilde: Innovasjon Norge

Meldingene gikk da ut med den ansattes epostadresse hos Innovasjon Norge som avsender.

– I dette tilfellet gikk meldingene ut til ukjente personer. Hackeren har sannsynligvis hatt en egen liste over mottakere. Det er ikke vår ansattes kontaktliste, forteller Miguel Figueroa-Calix til Digi.no.

Miguel er spesialrådgiver for datasikkerhet i Innovasjon Norge. De benytter Microsofts skybaserte epostløsning Office 365.

Inntil tre måneder

– Selve systemet klarte å stoppe angrepet. Microsofts antispam og -phishingfilter ble trigget, noe som sørget for at kontoen ble blokkert etter utsendelse av 300 meldinger, forteller han.

I etterkant skal den ansatte ha kontaktet de berørte, beklaget og rådet mottakerne til å endre passord, samt kontakt egen IT-avdeling for videre bistand.

Hvor lenge kontoen hans var kompromittert er ukjent.

– Det vet vi egentlig ikke. Vi har en policy hvor brukerne må bytte passord hver tredje måned, så det kan ha vært opptil tre måneder, sier Figueroa-Calix.

Har skjedd før

Angrepet startet ved at den ansatte klikket på en lenke i en epost. Miguel mener at det dreier seg om et ordinært phishing-angrep, altså ikke et målrettet angrep mot Innovasjon Norge.

– Kan hackeren ha skaffet seg adgang til mer enn bare epostsystemet deres?

– Det kan vi ikke utelukke, men sannsynligvis ikke. Det ser ut til å ha vært automatisert for å spre phishing mot andre. I dag er det en veldig vanlig form for angrep, dessverre.

Innovasjon Norge er blitt utsatt for phishingangrep også tidligere. Figueroa-Calix forteller at det skjedde sist for rundt et år siden.

– Det var en tilsvarende situasjon. Selv om vi driver med kontinuerlig opplæring, så har vi også strammet opp løsningene for å gjøre angrep vanskeligere. Multifaktor autentisering er nå obligatorisk for de ansatte. Vi har aktivert flere av sikkerhetsmekanismene som ligger i Microsoft-plattformen.

Arbeidet med å gjøre datasystemene enda mer robust mot angrep er pågående.

Sporet til Burkina Faso

I avviksrapporten til Datatilsynet blir det opplyst at innholdet i den ansattes epostkonto har vært tilgjengelig for ukjente personer.

Innovasjon Norges aktivitetsmonitorering viser pålogging fra Burkina Faso, som er et land i Vest-Afrika. Epost-innstillingene ble endret derfra, uten at det trenger å bety stort.

Såkalt attribuering av hvem eller hvor et angrep stammer fra, er som kjent svært vanskelig og ingen nøyaktig vitenskap.

– Det kunne like gjerne ha kommet fra Hordaland. I dette tilfellet har systemet fanget opp mistenkelig aktivitet ved å følge med på mønster over hvor de ansatte normalt oppholder seg. Det er også derfor vi klarte å stoppe dette ganske kjapt, sier spesialrådgiveren.

Powered by Labrador CMS