sikkerhet
Minst 10 virksomheter i Norge rammet av Sunburst: – Det skal de ta ytterst alvorlig
Løsningen benyttes av offentlige og private virksomheter, herunder kritisk infrastruktur her til lands.
En sofistikert trusselaktør har klart å plante en bakdør i ellers legitime oppdateringer til Solarwinds Orion, som er en utbredt plattform for overvåkning og administrasjon av nettverk og servere.
Det var søndag at leverandøren bekreftet infiltrasjonen, som ledd i et såkalt forsyningskjedeangrep. Hackere har brutt seg inn hos IT-sikkerhetsselskapet Fireeye og flere amerikanske departementer ved hjelp av den forfalskede programvaren.
I underkant av 18.000 kunder har en Orion-installasjon, som mottok trojaniserte oppdateringer med bakdør i perioden fra mars til juni 2020, viser en rapport fra Solarwinds til USAs finanstilsyn.
– Det er et tosifret antall virksomheter i Norge som benytter en av de berørte løsningene, sier sikkerhetsekspert og medgründer i den danske IT-sikkerhetsfirmaet CSIS, Peter Kruse til digi.no.
Han har tidligere bekreftet overfor dansk presse at to store virksomheter i Danmark er rammet av det samme hackangrepet som rammet Fireeye og amerikanske myndigheter.
– Bakdør hos minst 10 norske
Sårbarheten som er døpt «Sunburst» eller «Solarigate» har ifølge ham gått ut til alle som har oppdatert Solarwinds' programvare i tidsrommet fra mars 2020 og helt fram til 13. desember.
– Hvor mange virksomheter som har mottatt den andre delen av Sunburst, det andre stadiet, er fortsatt uklart, og vi jobber fortsatt med å danne oss et overblikk. Men det er sikkert at det er minst 10 virksomheter i Norge, som har installert den bakdørsbeheftede oppdateringen i sine Windows-miljøer og det skal de ta ytterst alvorlig, forteller Kruse.
Kritisk infrastruktur
Nasjonal sikkerhetsmyndighet (NSM) bekrefter også overfor digi.no at de er i kontakt med et titalls berørte norske virksomheter, både fra privat og offentlig sektor.
– Vi er fra denne uken i dialog med et titalls berørte norske virksomheter. Noen av dem kan defineres som kritisk infrastruktur, sier NSMs pressekontakt Mona Strøm Arnøy.
Hva sikkerhetsmyndighetene legger i uttrykket «berørt» er imidlertid uklart.
– Det er det vi undersøker nå, om hvorvidt bakdørene har hatt noen konsekvenser, sier Arnøy.
Peter Kruse i CSIS utdyper at Solarwinds Orion typisk anvendes av store virksomheter til ytelse, logging og overvåkning av nettverk og servere.
– Løsningen er utbredt, men er særlig brukt i globale virksomheter, tekniske virksomheter, inkludert i staten og hos andre store offentlige myndigheter. Løsningen anvendes også flere steder i det vi i Danmark har definert som kritisk infrastruktur, sier den danske eksperten.
Equinor «jobber med saken»
Solarwinds oppgir å ha mer enn 300.000 kunder. Det inkluderer de fleste av USAs 500 største bedrifter, de 10 største teleselskapene, alle USAs fem militære grener, samt forsvarsdepartementet, NASA, NSA, Det hvite hus og mange andre.
Telenor er også oppført på en større referanseliste over kundene deres, som nylig ble tatt vekk, men fortsatt er synlig i arkivtjenesten Waybackmachine.
– Noen av Telenors selskaper er på kundelisten, men vi har på nåværende tidspunkt ingen informasjon som tilsier at de er berørt, skriver informasjonssjef Hanne Knudsen i en epost til digi.no.
Hun legger til at Telenors sikkerhetseksperter følger saken tett. De har rutinemessig satt i gang undersøkelser for «å redegjøre for potensiell eksponering på tvers av konsernet».
Equinor er også på kundelisten til Solarwinds Orion. Det bekrefter pressetalsmann Fredrik Jebsen Bråten overfor E24.
– Det er et alvorlig angrep. Vi har sjekket ut at anleggene våre ikke er rammet av hendelsen. Vi har IT-beredskap som jobber med saken og som følger nøye opp for å se hvordan den utvikler seg videre, sier Bråten til næringslivsavisen.