sikkerhet

Midt på natten oppdaget de merkelig aktivitet på serverne. Det ble starten på en million-regning

Midt på natten i begynnelsen av januar begynte en administratorkonto hos Nordan å oppføre seg underlig.

Fra NorCERT hos Nasjonal sikkerhetsmyndighet. Bildet er bare brukt som illustrasjonsfoto og har ikke noe med angrepet på Nordan å gjøre.
Fra NorCERT hos Nasjonal sikkerhetsmyndighet. Bildet er bare brukt som illustrasjonsfoto og har ikke noe med angrepet på Nordan å gjøre.

Det skulle fort vise seg at det norske selskapet var under angrep av en avansert trusselaktør.

Det skriver Dagens Næringsliv.

– Me er blitt utsett for eit dataangrep. Det er pågåande. Angrepet forstyrrar produksjon og sal og rammar også kundar. Me har ekspertar som jobbar på spreng med å finna ut av problema, sa administrerende direktør Trond Magnar Unhammer til lokalavisen Dalane Tidende i januar.

Produksjon gikk som normalt

Angriperne hadde fått tak i passord og brukernavn og lyktes derfor med å komme seg på innsiden av IT-infrastrukturen hos den norske vindus- og dørprodusenten. Der kunne de laste ned og stjele data, før de slapp løs et løsepengevirus som lammet IT-systemene.

Det er ikke klart hvordan angriperne fikk tak i innloggingsdetaljene, skriver DN.

Selv om angriperne kom seg inn i systemene, klarte den norske milliardbedriften å opprettholde produksjonen i Norge, Sverige og Polen. For dem var det helt kritisk. Selskapet mener de kan fastslå at angriperne prøvde å slå ut produksjonen for å kreve løsepenger.

Allikevel kostet angrepet dem flere millioner kroner.

I fem dager måtte internett til produksjons- og driftsmiljøet stenges ned mens sikkerhetsleverandøren jobbet med å renske opp i de bakenforliggende IT-systemene.

Kunne gått mye verre

Driftsmiljøet ble tilbakestilt, tilganger og sikkerhet ble gått gjennom, og infiserte servere ble isolert.

Analyser har vist at penetrasjonstesterverktøyet Cobalt Strike ble brukt. Dette har den siste tiden blitt mer og mer vanlig i de kriminelle miljøene, og det ble også brukt i Nordic Choice-angrepet før jul. Testverktøyet brukes av sikkerhetsmiljøer verden over.

Angrepet ble oppdaget av sikkerhetsselskapet Emp Secure. Sikkerhetssjef Olav Espedal sier til DN at Nordan hadde svakheter i sikkerheten. Han mener det kunne gått mye verre om angriperne ikke hadde blitt oppdaget.

– Det vi kan forvente ut fra modusen, er at aktøren ville fortsatt innover, fått større fotfeste, stjålet data og kryptert alle servere hos Nordan på en slik måte at all produksjon i alle land ville stoppet opp, sier han til den norske næringslivsavisen.

NSMs grunnprinsipper

Å beskytte seg mot løsepengevirus er hverken avansert eller krever spesielle sikringstiltak. Sikkerhetsekspert Chris Culina har tidligere fortalt til Digi.no at NSMs grunnprinsipper for IKT-sikkerhet bør holde de fleste selskaper sikret.

– Sleng på to-faktor i tillegg, så er man godt i gang, var den klare anbefalingen fra Culina da vi snakket med ham da.

Kort oppsummert holder det altså å holde systemene sine oppdatert med de nyeste sikkerhetsoppdateringene, ikke gi administratorrettigheter til sluttbrukere, bare la godkjent programvare kjøre og oppgradere program og maskinvare regelmessig.

Selv om det er forholdsvis grei skuring å holde systemene sine beskyttet, mener norske selskaper det er enklere å bare betale angripere. I en undersøkelse utført av NTT Security i 2019 kom det frem at fire av ti norske toppledere heller ville betale løsepenger til hackere enn å investere penger i egen sikkerhet.

Årsaken skal være at det er mer økonomisk lønnsomt.

38 angrep: Toppen av isfjellet

Angrepet på Nordan føyer seg inn i rekken av angrep de siste månedene. 2021 endte nemlig med en bølge av løsepengeangrep.

Nordic Choice Hotels, Leirvik, CGM, Nortura, Nordland fylkeskommune, Eikås Sagbruk og Amedia ble alle angrepet i årets siste måned. Totalt kjenner vi til 38 angrep mot norske virksomheter i 2021. Det er nok allikevel bare en brøkdel av den totale angrepsmengden.

– I 2021 har det vært flere ransomware-angrep enn tidligere, sa Jan Henrik Schou Straumsheim i PWC da vi gjennomgikk angrepene i januar.

Cyber Threat Operations-lederen mener angrepsbølgen skyldes at trusselprogramvare og tjenester har blitt bedre, at det er flere nye aktører i det som er blitt et profesjonalisert kriminelt miljø og at de cyberkriminelle har begynt å bruke nye forretningsmodeller:

Langt flere enn før stjeler dataene før de slipper løs virusene. Det gjør de for å ha trusselen om publisering av sensitive data som et ekstra ess i ermet ved forhandlingsbordet.

Powered by Labrador CMS