sikkerhet
Kalte datalekkasje for simpelt tyveri. Nå er saken «svært alvorlig»
Det dreide seg om et enkelt tyveri som ingen trengte å bekymre seg for. Slik lød det i grove trekk fra IT-giganten Netcompany. Nå er tonen en helt annen.
Et simpelt datatyveri.
Slik beskrev Netcompany saken, som i starten ble oppfattet som et russisk hackerangrep mot staten, men som viste seg å være begått av en ansatt i det danske Utviklings- og forenklingsdirektoratet.
Selskapets aksjekurs stupte, men i en pressemelding kort tid etter hevdet Netcompany at de hadde full kontroll over situasjonen, og at tyveriet ikke hadde påvirket «drift eller tjenester hos Netcompany eller Netcompanys kunder». Ifølge finansdirektør Thomas Johansen var mye av det som ble sagt, helt feil, uttalte han til Finans.
Disse uttalelsene står i skarp kontrast til det som ble sagt under rettssaken, hvor tyveriet ble omtalt som «svært alvorlig».
Krevde lukkede dører
Da Netcompanys CISO, Mads Falkenberg Brenøe, inntok vitneboksen i retten på Frederiksberg, krevde selskapets juridiske representant at vitneforklaringen skulle gis bak lukkede dører.
Begrunnelsen var at statsstøttede hackere kunne bruke informasjonen i lekkasjen til å planlegge angrep.
Dette overbeviste ikke dommeren, som avslo ønsket om lukkede dører. Deretter forsøkte Netcompany å få referatforbud av hensyn til forretningshemmeligheter, men også dette ble avvist. Pressen fikk tillatelse til å referere fra saken, så lenge kritisk sikkerhetsinformasjon ikke ble offentliggjort.
Tusenvis av arbeidstimer
Politiets spesialanklager, Anders Larsson, leste opp fra en rapport utarbeidet av Netcompany, som viste at selskapet anså tyveriet av de tilsynelatende enkle manualene og dataene som svært alvorlig.
Etter lekkasjen, som inkluderte mapper med kildekode og manualer, ble det igangsatt en omfattende analyse av den berørte koden. Rapporten fra Netcompany viste at kildekoden kunne gi innsikt i hvordan et statlig system i drift fungerer, samt mulige sårbarheter.
– Det stjålne materialet utgjør ikke lenger en risiko, men det har krevd tusenvis av arbeidstimer og store ressurser å håndtere det, sa Mads Falkenberg Brenøe.
Han beskrev hvordan selskapet reagerte da de ble oppmerksomme på lekkasjen 27. januar:
– Det første vi gjorde etter lekkasjen, var å be alle ansatte om å bytte passord. På det tidspunktet kjente vi ikke kilden til angrepet, forklarte han.
Deretter analyserte Netcompany logger fra det lekkede materialet for å finne ut når dataene ble stjålet. Gjennom analysen identifiserte de en IP-adresse og en arbeidskonto knyttet til den tiltalte, som lastet ned materialet fra et hotell i Valby.
Innsikt i interne prosesser
De to mappene med data som ble publisert på et lekkasjenettsted, inneholdt blant annet gammel kildekode fra et system for Utviklings- og forenklingsdirektoratet og et annet system brukt av staten.
Falkenberg Brenøe forklarte at materialet kunne gi innsikt i Netcompanys interne arbeidsprosesser, navngivning av servere og kommunikasjonsprotokoller, noe som kunne utnyttes i angrep.
– Dette er forretningshemmeligheter, men det kan også gi innsikt som kan brukes i målrettede angrep, sa han.
Forsvareren, Henrik Stagetorn, spurte om den gamle kildekoden fortsatt kunne brukes til noe.
– Ja, selv om vi oppdaterer plattformene våre, er det snakk om grunnlaget for et produkt. Det som lå der ute, er ikke den nyeste versjonen, men kanskje 90 % av den samme kildekoden som var i drift hos flere kunder, svarte Brenøe.
På spørsmål om det lekkede materialet kunne gi tilgang til produksjonssystemer, svarte Brenøe:
– Nei, men ett passord kunne gi tilgang til Virk.dk. Det var imidlertid offentlig informasjon og ble kun brukt til å begrense datanedlastning.
Ekspert: Alvoren er blitt underspilt
Jan Lemnitzer, adjunkt i cybersikkerhet ved Copenhagen Business School, mener de motstridende forklaringene før og etter rettssaken reiser spørsmål.
– Da saken først dukket opp, hevdet Netcompany at alt var oppblåst. Men i retten ønsker de hemmelighold. Dette kan tolkes som at de har underspilt alvoret tidligere og kanskje overspiller det litt nå, sier han.
Han påpeker at lekkasjer med passord ofte selges på mørke nett, men at denne typen informasjon primært er nyttig for statsstøttede hackere som ønsker å destabilisere samfunn.
Lemnitzer understreker også hvor avhengig staten er av selskaper som Netcompany for å drifte kritisk IT-infrastruktur.
Netcompanys pressesjef, Majd Ben Khaled Kharmani, uttalte at selskapet ikke har mer å tilføye enn det som allerede har kommet frem i retten.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.