sikkerhet
IT-eksperter ser ny, skremmende tendens etter russisk hackerangrep mot energiselskap
Flere myndigheter har sendt ut hastemeldinger til operatører av kritisk infrastruktur etter hackerangrepet i desember.
Midt i den bitende vinterkulden ble Polens energiinfrastruktur rammet av et omfattende cyberangrep 29. desember. Minst 30 vind- og solparker, et kraftvarmeverk som forsyner nesten 500.000 kunder, og en produksjonsbedrift ble angrepet samtidig.
Hackerne lyktes med å installere wiper-malware, som er utviklet for å ødelegge data permanent, gjøre industrielle kontrollere ubrukelige, ødelegge serverdisker og forsøkte å slette maskiner på tvers av hele virksomhetenes nettverk.
En rapport om hendelsen fra den polske cybersikkerhetsmyndigheten CERT Polska anklager gruppen «Berserk Bear», som i stor grad vurderes å operere under Russlands føderale sikkerhetstjeneste (FSB), for å stå bak angrepet.
– Det er en virkelig markant opptrapping, sier Jamie Collier, rådgiver i Google Threat Intelligence Group i Europa, til Ingeniørens The Sidechannel.
Berserk Bear er «en aktør som i løpet av det siste tiåret har vist en del tilbakeholdenhet – de har sondert kritisk infrastruktur, men aldri trykket på avtrekkeren. Hvis de nå har intensjon om å gjøre det, er det et problem for hele Europa», sier Collier.
Det polske angrepet reiser en rekke spørsmål for alle operatører av kritisk infrastruktur i Europa.
For det første knyttet til sårbarhetene hackerne utnyttet – blant annet fabrikkinnstilte passord – og for det andre knyttet til hvilken tilgang Berserk Bear eller lignende grupper i dag har til kritisk infrastruktur i andre europeiske land.
– Gitt deres tidligere operasjoner har de (Berserk Bear, red.) sannsynligvis fortsatt tilgang på tvers av flere nasjonale infrastrukturmål. Mange av dem antakelig i Europa, sier Jamie Collier.
– Spørsmålet er: Hvor ellers har de (tilgang, red.anm)?
Kapasiteten, hensikten og tilgangen
CERT Polskas rapport beskriver hvordan hackerne fikk tilgang og beholdt den etter angrepet i Polen. På de polske energianleggene kom hackerne inn via FortiGate-brannmurenheter med VPN-tilgang, som var eksponert mot internett og ikke hadde noen flerfaktorautentisering.
Ifølge CERT Polska er det vanlig praksis i bransjen å gjenbruke de samme innloggingsopplysningene på tvers av flere steder. Det betyr at én kompromittert konto kan åpne tilgang til en mengde anlegg.
På innsiden var situasjonen, som hackerne utnyttet, enda verre.
Industrielle kontrollere som overvåker og styrer transformatorstasjoner, var konfigurert med fabrikkinnstilte passord, inkludert kontoer kalt «Default». Der operatørene hadde valgt unike passord, fikk angriperne ikke tilgang, men der de ikke hadde gjort det, var det fri tilgang for hackere.
Et angrep mot et kraftvarmeverk var mer avansert og krevde mer tålmodighet. CERT Polskas analyse viser at hackerne først trengte inn i nettverket allerede i mars 2025 – ni måneder før den destruktive fasen – ved hjelp av samme type FortiGate-enhet, igjen med en konto uten flerfaktorautentisering.
Noen VPN-kontoer hadde til og med målrettede innloggingsdata innebygd i konfigurasjonen, slik at hackerne kunne nå interne systemer uten å måtte oppgi ytterligere passord.
Collier forklarer at hendelsen i Polen passer inn i et bredere mønster av russiskrelatert sabotasjeaktivitet som strekker seg utover Ukraina.
– Noe av dette har pågått en stund, men det får fart nå, sier han.
– Russland er mer interessert, egentlig, i hele spekteret. Tanken om at det nå har kommet en annen aktør på banen – FSB fremfor GRU – er noe alle europeiske sikkerhetsanalytikere bør følge svært nøye med på akkurat nå.
At den FSB-tilknyttede gruppen skifter til mer destruktive angrep, indikerer at det finnes en annen russisk etterretningstjeneste som er villig til å gjennomføre sabotasje mot europeisk kritisk infrastruktur. Noen av Russlands mest beryktede destruktive cyberoperasjoner, for eksempel hackerangrepet på Ukrainas strømnett på 2010-tallet, er blitt tilskrevet Sandworm, som antas å være en enhet under den russiske militære etterretningstjenesten GRU. Berserk Bear, som vurderes å høre under FSB, har historisk vist større forsiktighet.
Oppfordres til å gjennomgå sikkerheten
Den internasjonale reaksjonen tyder på at regjeringer i resten av Europa tar signalet om at statsstøttede russiske hackere nå retter angrep mot kritisk nasjonal infrastruktur, på alvor. I februar sendte det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) ut en advarsel, der amerikanske eiere av kritisk infrastruktur ble bedt om å gjennomgå CERT Polskas rapport, og ble advart om at angrepet understreker trusselen mot operasjonell teknologi og industrielle styringssystemer fra sårbare enheter.
I Storbritannia var National Cyber Security Centres direktør for nasjonal motstandskraft, Jonathon Ellison, krystallklar:
– Operatører av britisk kritisk infrastruktur må ikke bare merke seg dette, men, som vi har sagt før, handle nå.
Dragos, et cybersikkerhetsselskap spesialisert på industrielle styringssystemer, forklarer at angrepet var en ny front og påpekte at det var den første større cyberoperasjonen som rettet seg mot distribuerte energikilder.
– I motsetning til de sentraliserte systemene som ble rammet i strømnettsangrepene i Ukraina i 2015 og 2016, er disse distribuerte systemene flere, krever omfattende fjernforbindelse og får ofte mindre investering i cybersikkerhet, lød vurderingen.
– Dette angrepet viser at de nå er et legitimt mål for sofistikerte hackerangrep.
Den polske energiministeren Miłosz Motyka oppfordret operatører av kritisk nasjonal infrastruktur til å lære av desemberangrepet, blant annet ved å utvikle rask deteksjon og koordinerte responskapasiteter samt evnen til å begrense angrep, slik at de ikke resulterer i avbrudd i forsyningene.
Han oppfordret operatører til å innføre beste praksis, blant annet segmentering av nettverkets ulike deler, streng identitets- og tilgangsstyring med fjerning av standardkontoer og -passord, overvåking og deteksjon i industrielle miljøer, kriseøvelser og konsekvent oppfølging av anbefalinger etter hendelser.
«Prioriteten er å bygge operasjonell motstandskraft: bedre forebygging, mer effektiv deteksjon og raskere gjenoppretting, slik at selv alvorlige hendelser ikke påvirker kontinuiteten i strøm- og varmeforsyningen.»
– Fjern årsakene
Motyka forklarer til The Sidechannel at til tross for angrepets destruktive hensikt, førte det ikke til avbrudd i strøm- eller varmeforsyningen.
På spørsmål om hvorvidt operatører som unnlot å oppfylle grunnleggende sikkerhetsstandarder – som å endre fabrikkpassord – burde stilles til ansvar, unngikk Motyka å svare direkte.
– Operatører av essensielle tjenester er underlagt forpliktelser som følger av bestemmelsene om det nasjonale cybersikkerhetssystemet og sektorreguleringer, sier han.
– I praksis er den viktigste prioriteten likevel å fjerne årsakene til risiko, iverksette korrigerende tiltak og heve modenheten.
Det forsiktige svaret understreker sakens følsomhet. Angrepet utnyttet noen av de mest grunnleggende svakhetene i cybersikkerhet – utnyttet med letthet av en erfaren statsstøttet hacker. Konsekvensene kunne ha vært katastrofale.
«Desinformasjon er også et våpen»
Motyka var mer direkte da det gjaldt spørsmålet om desinformasjon.
– Frykt og desinformasjon spiller en vesentlig rolle i cyberangrep, sier han og legger til:
– Vi oppfordrer alle til å oppsøke verifiserte, offisielle kilder. Desinformasjon er også et våpen.
Tidspunktet for angrepet – under ekstremt vintervær, like før nyttårsaften – var nesten helt sikkert bevisst valgt.
Selv uten å forårsake nedbrudd sender det et budskap om at russisktilknyttede hackere hadde tilgang til systemer som kontrollerer varmetilførselen for 500.000 mennesker i en kuldeperiode: at Russland er villig til å rette et cyberangrep mot europeisk energiinfrastruktur, på samme måte som man gjør det fysisk i Ukraina.
Denne artikkelen er opprinnelig publisert på Ingeniørens engelskspråklige nisje, The Sidechannel, for deres abonnenter. Den er tilgjengelig for TUs Digis abonnenter gjennom vår samarbeidsavtale.