sikkerhet

Kripos-studie avslører nye detaljer om Hydro-angrepet

En fersk forskningsartikkel gir et unikt innblikk i hvordan politiet sporet hackerne bak cyberangrepet mot Norsk Hydro.

Forskningsarbeidet til Odin Heitmann (bilde) og medforfatter Jan William Johnsen viser at suksess i cyberkrimsaker krever at politi og næringsliv øver sammen på informasjonsflyt.
Forskningsarbeidet til Odin Heitmann (bilde) og medforfatter Jan William Johnsen viser at suksess i cyberkrimsaker krever at politi og næringsliv øver sammen på informasjonsflyt.

Da løsepengeviruset LockerGoga traff i mars 2019, ble store deler av det globale konsernet satt ut av spill.

Mens hackere krevde penger for å låse opp systemene ble Norsk Hydro tvunget over i manuelle operasjoner, og penn og papir.

Hydro fikk rundt 800 millioner kroner i forsikring for å dekke tapene, som har vært anslått til opp mot én milliard kroner.

Nå har politioverbetjent Odin Heitmann ved Kripos publisert en forskningsartikkel som beskriver den nesten fem år lange jakten på bakmennene.

Jan William Johnsen har en doktorgrad i digital etterforskning (2022) og forsker på informasjonssikkerhet ved NTNU i Gjøvik. Foto: NTNU
Jan William Johnsen har en doktorgrad i digital etterforskning (2022) og forsker på informasjonssikkerhet ved NTNU i Gjøvik.

Avhandlingen er skrevet sammen med Jan William Johnsen, som er forsker ved NTNUs institutt for informasjonssikkerhet og kommunikasjonsteknologi.

Arbeidet deres er nå fagfellevurdert og publisert i tidsskriftet Forensic Science International: Digital Investigation.

Forsker på egen arbeidsplass

Heitmann er etterforsker ved Nasjonalt cyberkrimsenter (NC3) i Kripos, men i dette intervjuet med Digi har han på seg forskerhatten.

Han tar nå en doktorgrad i regi av Forskningsrådet med mål om å levere sin Ph.d. til jul i år. Han er ansatt i den samme seksjonen som har etterforsket Hydro-angrepet i fem år, men har ikke selv vært involvert i saken.

Kombinasjonen av å være aktiv politimann og doktorgradskandidat som forsker på cyberkriminalitet med et politiperspektiv, er uvanlig også i internasjonal sammenheng. I arbeidet med artikkelen har forskerne intervjuet ti Kripos-ansatte som sto sentralt i den historiske etterforskningen.

Måtte google ransomware

Da hackere lammet det globale industrikonsernet i mars 2019, var det nyopprettede cyberkrimsenteret (NC3) knapt at par måneder gammelt. Heitmann forteller at mangelen på erfaring med denne typen kriminalitet var merkbar.

– Det var ganske klart i intervjuene våre. NC3 ble opprettet 1. januar 2019, og dette skjedde i mars. Vi hadde behov for å bygge fenomenkunnskap. Det er litt spesielt å etterforske løsepengevirusangrep, der man må forstå hva som skjer og kjenne aktørene, sier Odin Heitmann til Digi.

Da systemene gikk i svart i 2019, måtte Hydro ty til analoge metoder som ledd i arbeidet med å håndtere sin største krise noensinne. Foto: Terje Pedersen / NTB
Da systemene gikk i svart i 2019, måtte Hydro ty til analoge metoder som ledd i arbeidet med å håndtere sin største krise noensinne.

Allerede i 2005 rapporterte Digi om ransomware. Den gang ble det omtalt som en ny sikkerhetstrussel der angripere kidnappet filer og krevde løsepenger for å låse opp de krypterte dataene.

Studien beskriver hvordan flere av de sentrale medarbeiderne i Kripos faktisk måtte bruke internett for å finne ut nøyaktig hva ransomware (utpressingvare) var da saken traff i 2019.

Heitmann påpeker at situasjonen er en helt annen i dag.

– Den tekniske forståelsen er betraktelig bedre i dag, mye takket være lang etterforskning av Hydro-saken. Det har vært en rivende utvikling med kompetansebygging i hele politiet, helt opp til beslutningstakere og politikere. Da jeg startet med cyberkrim i 2015, var det lite forståelse for dette i politiet, medgir han.

Norge leder i dag prosjekter rettet mot bekjempelse av datakriminalitet i Europol, noe som er en direkte konsekvens av hva norsk politi har lært gjennom etterforskning av Hydro-saken.

Løp over gata med harddisker

Etterforskningen innebar håndtering av over 80 terabyte med bevisdata, sporing av kryptovaluta og omfattende internasjonalt samarbeid.

Volumet var så stort at politiet i starten ikke var rigget for å ta imot informasjonen. Studien beskriver hvordan politiet manglet systemer for å overføre så store filer digitalt. Løsningen i en kort periode ble å frakte fysiske harddisker over gaten for å sikre kopier av dataene fra andre myndigheter.

På spørsmål om politiet i dag er bedre rustet til å håndtere slike datamengder, svarer Heitmann bekreftende.

– Ja. Det er litt todelt. Store datamengder er alltid en utfordring, men Kripos er i dag godt rigget for dette. Behovet fra Hydro-saken har gjort at vi har måttet tilpasse oss, sier han til Digi.

Han trekker også frem at NC3 opprettet et eget avsnitt for kunstig intelligens og anvendt teknologi i 2024 for å effektivisere arbeidet.

– Utfordringen er som alltid at vi må vite 100 prosent hva som skjer under panseret på teknologi vi bruker, sier han.

Sporet bevegelser gjennom mange ledd

Gjennom forskningsartikkelen kommer det frem at angriperne hoppet mellom flere ulike kommando- og kontrollservere for å skjule sin digitale vei inn i Hydros nettverk.

Politiet oppdaget imidlertid at mange av proxy-tjenestene hackerne trodde var anonyme i virkeligheten ofte lagret verdifulle loggdata.

Her trekker forskerne fram politiets etterretningssystem Indicia som en viktig suksessfaktor. De beskriver verktøyet som en «superkraft» fordi systemet lot etterforskerne koble sammen e-postadresser, IP-adresser og kryptolommebøker på tvers av tusenvis av dokumenter. Dette gjorde det mulig å se sammenhenger med en gang ny informasjon ble lagt inn i registeret.

Dette er løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av skadevare.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.

Lederen tatt i Ukraina

Etterforskningen av Hydro-angrepet endte med en omfattende internasjonal politiaksjon. Allerede i 2021 ble tolv sentrale personer identifisert.

Den endelige oppløsningen av hackergrupperingen skjedde i november 2023, da ukrainsk politi slo til mot over 30 adresser i flere regioner i Ukraina. Mer enn 20 etterforskere fra Norge, Frankrike, Tyskland og USA var til stede i Kyiv og bisto i opprullingen av saken.

Blant de pågrepne var den 32 år gamle antatte lederen for gruppen, samt fire sentrale medarbeidere. Politiet beslagla over hundre digitale enheter, biler og store mengder kryptovaluta.

Gruppen skal ha rammet over 1800 ofre i 71 land. Gjennombruddet kom da politiet klarte å koble teknisk infrastruktur mot chatlogger, som førte til at de mistenkte ble identifisert etter en årelang innsats.

Etterlyser digital beredskap

Gjennom forskningen har Heitmann identifisert motstridende interesser hos de ulike aktørene.

Mens rammede virksomheter og hendelseshåndterere prioriterer å stanse tap og få driften i gang igjen, er politiets hovedfokus å sikre bevis for etterforskning. Han etterlyser bedre forberedelser før et angrep faktisk skjer.

– Ofte glipper dette. Ofrene ringer kanskje til Datatilsynet eller Nasjonal sikkerhetsmyndighet (NSM), hvis vi er heldige. Hvis noen opplever et fysisk innbrudd på kontoret, så kontakter de politiet med en gang. Ofte skjer ikke det når det er snakk om digitale innbrudd. Det er en slags kognitiv svikt, mener Heitmann.

I studien foreslår forfatterne et nytt rammeverk for informasjonsdeling. I dag bruker politiet og IT-sikkerhetsmiljøene ulike systemer for gradering av informasjon, noe som gjør deling unødig tungvint.

– Forslaget er ment for å sette i gang tankevirksomhet både hos politiet og de som driver med hendelseshåndtering. Slik det er nå, er det litt for komplisert å dele data effektivt, forteller Heitmann.

Studien har allerede blitt lagt merke til utenfor Norges grenser. Heitmann avslører at forskningen skal inkluderes i undervisningen ved Deakin University i Australia fra neste år.

Powered by Labrador CMS