sikkerhet
Mener det bør bli forbudt å betale løsepenger
Abacus-sjefen oppfordrer til åpenhet om man har blitt utsatt for løsepengeangrep og mener man ikke bør betale.
Etter at Abacus IT i slutten av september ble utsatt for et klassisk løsepengeangrep, har daglig leder Sven R. Nilsen gjort seg noen tanker om hendelsen spesielt og fenomenet generelt.
Det var ikke aktuelt for Abacus å betale løsepengekrav, om det hadde kommet et, fortalte han på et webinar selskapet holdt for å fortelle om angrepet.
Hver gang noen betaler, er det med på å betale for videre kriminell aktivitet, mener Nilsen.
– Hadde vi betalt, hadde vi finansiert 5, 6, 7 eller 8 nye angrep hos andre, sier han. Hvis ingen hadde betalt noen gang, hadde ikke dette vært et problem.
Selv om Abacus aldri hadde til intensjon å betale, sier Nilsen at han forstår de som velger å gjøre det når de står i en veldig vanskelig situasjon.
Likevel mener han det bør komme et forbud mot å betale løsepenger etter slike angrep.
– Når så mange som 85 prosent velger å betale, kjenner jeg at jeg begynner å bli litt bekymret. Det er trolig reguleringer på vei som kan komme til å endre på den holdningen etter hvert, men jeg tror kanskje det må lovendring til, slik at det blir forbudt å betale løsepenger til trusselaktører.
Fant spor etter innbruddet
Etterforskere fra Defendable, som var Abacus ITs partner innen datasikkerhet etter hendelsen, skal ha funnet noen spor etter hvordan angriperne kom seg inn.
– Vi kan ikke være helt sikre, men det kan virke som det har vært en internett-eksponert tjeneste som har blitt misbrukt og dermed gitt angriperne tilgang og fotfeste i systemet, sier Aleksander Bjørkhaug fra Defendable.
Det kan også hende at det har vært gjort phishing-forsøk og sosial manipulasjon, men Defendable kan ikke si akkurat det helt sikkert.
Åpenhet gagner offeret
– Det er flere grunner til at vi valgte å kjøre en ganske åpen strategi. En av grunnene er at det ikke går an å skjule det, og da er det bare å stå i det, fortelle om det og brette det ut.
– For det andre vil det at vi er åpne om det, bidra til å fremme både en debatt og sikkerhetsholdning ute hos kundene våre. Dette har en verdi, og hvis noen kan lære av dette og kanskje unngå eller utsette et angrep hos seg, så tenker jeg at det er fint.
Bjørkhaug sier seg enig og påpeker at det lett kan ta seg dårlig ut blant kundene dersom man forsøker å skjule at man har vært utsatt for en dataangrep.
– Kundene kommer til å merke det uansett, sier han. – Det gir lett et dårlig inntrykk hvis man har forsøkt å skjule det. Det blir liksom en slags løgn.
Han mener det å bli utsatt for et løsepengeangrep, ikke er noe å skamme seg over og at åpenhet alltid gagner offeret.
– Det er som å bli syk eller utsatt for et uhell. Det kan skje med hvem som helst og er ikke noe å være flau over.
Bjørkhaug mener åpenhet kan føre til mer troverdighet blant kundene, og økt tillit hos dem.
– Kundene blir ikke borte.