sikkerhet

Lammet av løsepengeangrep: Også backup av backupen er tapt

Selskapet verken kan eller vil betale kravet om løsepenger, og nær alt av kundenes data er tapt.

CloudNordic skulle flytte servere fra ett datasenter til et annet. Det var nok til at skadevaren fikk nærmest fritt spillerom.
CloudNordic skulle flytte servere fra ett datasenter til et annet. Det var nok til at skadevaren fikk nærmest fritt spillerom. Illustrasjonsfoto: Gorodenkoff

CloudNordic er et dansk selskap som tilbyr blant annet skylagring, webhotell og domeneregistrering for sine kunder. Nå, etter over 15 år i bransjen, kan det se ut som alt er tapt.

Mistet alle systemer og servere

På nettsidene til selskapet kommer det frem at de natt til fredag 18. august ble utsatt for et løsepengeangrep som har lammet selskapet nesten fullstendig.

CloudNordic skriver at flertallet av kunder har mistet alle data hos dem, og at kunder de ikke har vært i kontakt med allerede, bør anse sine data som tapt og umulig å gjenskape.

Løsepengekravet fra angriperne har de verken mulighet for eller ønske om å innfri.

Så ille er tilstanden at selskapet ber kundene om å flytte til konkurrentene for å gjøre nedetiden kortest mulig.

– I tillegg til data har vi også mistet alle våre systemer og servere, og har hatt problemer med å kommunisere, skriver selskapet på sin nå eneste aktive nettside.

Eneste råd CloudNordic har til kundene som har mistet data fra nettsidene sine, er å sjekke sin egen backup eller Wayback Machine.

Også backupen av backupen er tapt

CloudNordic skriver videre at så vidt de kan se, har noen av serverne deres vært infisert med skadevare som ikke var aktivert eller benyttet, før serverne skulle flyttes til et annet datasenter.

– Vi hadde ingen kunnskap om at det var en infeksjon, skriver de.

– Under arbeidet med å flytte servere fra det ene datasenteret til det andre ble servere som tidligere var på separate nettverk dessverre kablet for å få tilgang til vårt interne nettverk som brukes til å administrere alle våre servere.

Det førte til at infeksjonen spredte seg til de nye serverne, og via det interne nettverket fikk angriperne tilgang til sentrale administrasjonssystemer og backupsystemer.

Via dette klarte angriperne dermed å få tilgang til ikke bare all primærlagring, men også både backup-lagringen og sekundær-backup.

– Angriperne lyktes i å kryptere alle servernes disker, samt på det primære og sekundære backup-systemet, hvorpå alle maskiner krasjet og vi mistet tilgang til alle data.

Tapt, men ikke tatt

Selskapet skriver at de ikke har sett noen bevis på et datainnbrudd, og at ingen ting tyder på at angriperne har hatt tilgang til selve datainnholdet på maskinene. De har imidlertid hatt tilgang til administrasjons­systemer som de kunne kryptere hele disker fra.

– Svært store datamengder ble kryptert, men vi har ikke sett tegn til at store datamengder er forsøkt kopiert ut.

Tomme servere

CloudNordic arbeider nå med å etter beste evne hjelpe kundene med å komme på beina igjen, eller få etablert sine tjenester på andres servere.

Selskapet har nå gjenopprettet blant annet navneservere, e-postservere og webservere, men alle i blank form, det vil si helt uten data.

Digi kjenner til at selskapet også har norske kunder.

Bare flaks om selskapet overlever dette

Det var IT-sikkerhetsekspert Magnar Barsnes i Conscia som tipset Digi om saken.

– Det er nesten ingenting å finne om dette angrepet, så jeg ble ikke oppmerksom på det selv før jeg forsøkte å komme i kontakt med selskapet.

Han oppdaget det da han skulle hjelpe sin far med noen problemer han plutselig fikk med e-posten sin, som var satt opp hos CloudNordic.

Magnar Barsnes, forretningsarkitekt for IT-sikkerhet hos Conscia Norge. Foto: Kubrix Film&Foto
Magnar Barsnes, forretningsarkitekt for IT-sikkerhet hos Conscia Norge.

Det som overrasker ham mest utfra den informasjonen som er tilgjengelig, er hvor vidt spredningen tydeligvis har nådd.

– Fra en infisert server har skadevaren klart å spre seg til absolutt alt. Ikke bare er backup-server tatt, men også backup av backup. De har tydeligvis ikke hatt «offline» backup, ei heller noen form for segmentering.

At de ikke visste at den første serveren var infisert, mener han kan tyde på at det var en «glemt server».

– Som tidligere nevnt, vit hva du har, hvordan det er sikret, og hvem som har ansvaret.

Han mener dette viser hvor spektakulært åt skogen det kan gå, når man først glipper så grundig på sikkerheten som CloudNordic later til å ha gjort her.

– At CloudNordic nå tilrår sine kunder om å flytte over til konkurrenter, viser bare hvor galt det kan gå. Om denne tilbyderen overlever, så skyldes det fromme og lykke, sier Barsnes.

Powered by Labrador CMS