sikkerhet
Norske IT-angrep i 2021: Året endte med en bølge av løsepengevirus
Nasjonal sikkerhetsmyndighet advarte mot økning i dataangrep i forbindelse med julen. Det slo til så det sang.
Første del av denne årskavalkaden inneholder angrepene mot Østre Toten kommune og Stortinget, to dataangrep som virkelig fikk opp den offentlige oppmerksomheten mot cybertruslene norske virksomheter står overfor. Slutten av 2021 sørget for å holde oppmerksomheten oppe, med en bølge alvorlige løsepengevirus-angrep mot offentlige og private virksomheter i Norge.
Det er ingen grunn til å tro at vi slipper unna slike angrep i 2022, mener Jan Henrik Schou Straumsheim, som sammen med Freddy Murre har samlet informasjonen om angrepene og lagt den ut på Norsec-forumet som er opprettet for datasikkerhetsinteresserte på chattetjenesten Discord. Straumsheim leder Cyber Threat Operations i PwC, mens Murre er Senior Threat Intel Analyst i Nordic Financial Computer Emergency Response Team.
– Jeg vil ikke påberope meg å være spåmann, men jeg tror ikke trusselbildet vil endre seg mye på kort sikt. Hvis 2021 har vært en indikator med sin store økning i destruktive angrep, ser ikke 2022 veldig lovende ut, sier Straumsheim, som bistår PwCs kunder i deres sikkerhetsarbeid.
PwC har en årlig topplederundersøkelse, og i 2021-undersøkelsen var cybertrusler den klart største bekymringen for virksomhetsledere, og de fleste oppgir at de vil øke investeringene i datasikkerhet.
Straumsheim sier at den trenden fortsetter i 2022-utgaven av undersøkelsen, som blir publisert til våren, og han mener det er bra at topplederne er veldig bekymret, slik at at datasikkerhet ikke bare er noe som diskuteres i IT-avdelingene.
– Jeg håper 2022 blir et år der man gjennomgår sikkerhetsløsningene rundt de nye arbeidsformene mange bedrifter måtte innføre da pandemien brøt løs, sier han – men påpeker at sikkerhetsarbeid ikke er noe virksomheter kan gjøre seg ferdig med i 2022.
– Angriperne har fordelen. De trenger bare å finne ett hull i gjerdet, mens vi som forsvarer det, må passe på alt sammen hele tiden.
Under følger angrepene som er kjent og gjelder siste halvår 2021, det første halvåret finner du en oversikt over her.
Juli
2. juli meldte Sporveien fra om at e-postkontoen til en av medarbeiderne var blitt kompromittert. E-postkontoen hadde også tilgang til felles e-postkasser knyttet til lønnsavdelingen til sporveiskonsernet, som har om lag 3800 ansatte.
Dermed var det mulighet for at store mengder personsensitive data kunne komme på avveie. Men etter å ha undersøkt både den hackede e-postkontoen og innholdet i de felles e-postkassene, mente Sporveien av faren for det var minimal.
Sporveien valgte å ikke anmelde datainnbruddet til politiet fordi manglende loggfiler gjorde at det var dårlig med spor etter angrepet. Sikkerhetsekspert Chris Dale sa til Digi.no at loggfiler helst bør gå et helt år tilbake i tid, men at han mente Sporveien burde ha anmeldt saken til tross for manglende spor.
Mørketallene for sikkerhetshendelser er nemlig svært store, fordi bare en liten prosentandel av virksomheter som rammes av sikkerhetshendelser, melder fra til politiet om dette.
Et selskap som meldte angrep til politiet i juli, var entreprenørselskapet GK, som opplyste at kritiske persondata om selskapets 3500 ansatte trolig var på avveie etter et Hiveleaks-løsepengeangrep.
Kjente angrep i juli:
2. juli: Sporveien (datainnbrudd/phishing)
17. juli: GK (løsepengevirus)
August
Det hevdes at de cyberkriminelle nå er så profesjonelle at de eneste lovene de ikke bryter, er arbeidsmiljøloven – og at man nærmest kan se av klokkeslettene for dataangrepene hvor i verden hackerne opererer fra. Men om det var hackerne som tok ut ferie og ikke utførte angrep i august, eller om det var norske IT-avdelinger som hadde ferie og ikke oppdaget angrep, skal vi ikke spekulere på. Det er uansett ikke omtalt noen angrep mot norske virksomheter i august 2021.
Én type dataangrep var imidlertid i full gang i august: Flubot-viruset.
Flubot ble omtalt av amerikanske sikkerhetsselskaper i april, men begynte for alvor å spre seg via falske SMS-meldinger. Innholdet i meldingene handler om pakker som er på vei, TV-apparater som må kalibreres eller videoer med mottakeren som skal ha dukket opp på sosiale medier.
Flubot-viruset kom i bølger utover sommeren og høsten, og Telenors spamfilter blokkerte på det meste mer enn 1,2 millioner flubot-SMS'er i døgnet. Telia meldte på sin side at de stanset flere tusen meldinger i timen i november. Det har imidlertid vært nokså få infiserte telefoner som har stått for spredningen, og Ice valgte derfor å kontakte «superspredere» blant sine abonnenter direkte.
Felles for meldingene er at de fører til en falsk nettside hvor man blir bedt om å oppgi sensitive personopplysnionger – typisk kontonumre og annet som kan gi svindlere kontroll over nettbanken din.
September
Radio Nordkapp var taus i ett døgn etter at et løsepengevirus krypterte alt fra kjenningsjinglen og produserte innslag til reklamelister, musikk, arkivet og backupen. – Det står at vi skal sende mail til en kar, forklarte radiosjef Raymond Elde til lokalavisene etter angrepet, men han gjorde det samtidig klart at det ikke var snakk om å betale noen løsepenger. Dagen etter angrepet kunne imidlertid radiostasjonen melde om at de hadde installert et nytt radiobingo-program, slik at i alle fall den mest inntektsbringende delen av programtilbudet var på plass igjen.
En annen mediebedrift som ble rammet i september, var Helgelands Blad. Et løsepengevirus sendt fra en russisk IP-adresse låste alle systemer med beskjed om å ta kontakt for å forhandle om frigivelse av dataene. Lenka i meldingen virket imidlertid ikke, og det ble derfor aldri snakk om å betale løsepenger. Avisen måtte imidlertid gi opp å få ut et nummer av papirutgaven – for første gang siden andre verdenskrig.
Kjente angrep i september:
7. september: Radio Nordkapp (løsepengevirus)
9. september: Fremskrittspartiet (DDos)
23. september: Helgelands Blad (løsepengevirus)
Oktober
19. oktober meldte universitetet i Tromsø om at passordet til noenogtyve brukerkontoer var stjålet av datakriminelle. Kontoene ble stengt, og universitetet hadde ingen indikasjoner på at data var hentet ut urettmessig.
– Det ser ut som at døra er låst opp, men ingen har gått inn, sa universitetsdirektør Jørgen Fossland til avisa Nordlys.
Likevel måtte rundt 26.000 ansatte og studenter endre passord på sine konti. Universitetet mistenkte også at angrepet var muliggjort på fordi mange gjenbruker gamle passord.
Kjente angrep i oktober:
19. oktober: Universitetet i Tromsø (datainnbrudd)
November
Avlsselskapet Norsvin valgte å ikke gå i dialog med utpresserne da de ble angrepet med et løsepengevirus i november. Angrepet gikk ikke ut over produksjonen av svinesæd, selv om e-postsystemet og systemet for ordrebestilling var ute av drift.
De hackede systemene inneholdt ikke sensitiv informasjon, og sikkerhetskopiene var i behold. Det var derfor ikke snakk om å betale noen løsepenger.
Kjente angrep i november:
5. november: Norsvin (løsepengevirus)
12. november: Glamox (datainnbrudd)
Desember
Om høsten 2021 hadde vært relativt stille når det kom til dataangrep mot norske virksomheter, så eksploderte det i desember; det var nærmest en hel adventskalender med angrep.
Bak første luke befant Nordic Choice Hotels seg. 1. desember ble hotellkjedens systemer, via en partners e-post-server, slått ut av et Qbot reply-chain-angrep med et utpressingsvirus kalt Conti. Samtlige av kjedens mer enn 200 hoteller i fem land ble hardt rammet. Alle systemer var nede, og i flere dager måtte hotellgjester både sjekkes inn manuelt og låses inn på rommene sine av hotellansatte med en master-nøkkel.
I tillegg ble store mengder data kryptert og lastet ned, og da hotellkjeden nektet å betale løsepenger, begynte hackerne å legge ut tusenvis av filer med store mengder personopplysninger om hotellansatte på nettet.
Etter hvert kom det fram at Nordic Choice hadde permittert både IT-sikkerhetssjefen og personvernombudet på grunn av pandemi-nedskjæringer i mars 2020. Selskapet sier til Digi.no at de overførte oppgavene til andre internt, før de i oktober hentet inn eksterne konsulenter som erstatning, en drøy måned før ransomware-angrepet.
Hotellkjeden sier de ikke har gått i noen form for dialog med utpresserne, men da teknologidirektør Kari Anna Fiskvik ga Digis journalist tekstfilen med instruksjoner som hackerne hadde lagt igjen etter angrepet, viste det seg at den inneholdt lenke til en forhandlingsside der noen faktisk hadde kommunisert med hackerne. Av dialogen kommer det fram at hackerne krever fem millioner dollar for å låse opp én enkeltfil for å vise at dekrypteringen fungerer. Fiskvik sier til Digi.no at de ikke vet hvem det er som har utgitt seg for å representere hotellkjeden.
I uka før jul og gjennom romjulen slo NSMs advarsler om økt fare for cyberangrep til, og angrepene kom som perler på en snor:
- Hos Leirvik AS, som lager boligmoduler i aluminium, kunne produksjonen på byggeplassene fortsette etter et ransomware-angrep, men ingeniørene måtte settes til alternative oppgaver fordi de ikke hadde tilgang til registre og databaser.
- Compu Group Medical, som blant annet leverer journalsystemer til norske fastleger, stengte umiddelbart ned alle systemer og satte krisestab da et løsepengeangrep ble igangsatt mot dem. – Vi er veldig godt trent i dette, sa administrerende direktør Henrik Aase da Digi ringte dagen etter angrepet.
- Nortura stengte ned IT-systemer og kuttet nettforbindelsen etter løsepengeangrepet mot dem, og de ble også nødt til å stanse slakt og kjøttproduksjon – noe som førte til at myndighetene senket tollsatsene på import av storfekjøtt.
- Det kom ikke noe krav om løsepenger etter innbruddet i datasystemene til Nordland fylkeskommune, men hackerne hadde skaffet seg rettigheter innad i systemene som gjorde at fylkeskommunen stengte ned alle systemene. Da de videregående skolene startet opp etter juleferien, måtte elevene nøye seg med penn og papir – PC-er var det ennå ikke mulig å koble opp mot skolenes datasystemer.
- Ved Eikås Sagbruk i Agder var både regnskaps-, varelager- og produksjonssystemene utilgjengelig for de få som var på jobb første juledag for å kjøre sorteringsverket for de ulike kvalitetene på materialene sagbruket produserer.
- Ingen papiraviser i Amedia-konsernet ble publisert dagen etter et ransomware-angrep som utnyttet et sikkerhetshull i Windows og satte flere av konsernets sentrale datasystemer ut av spill.
Kjente angrep i desember:
2. desember: Nordic Choice Hotels (løsepengevirus)
19. desember: Leirvik (løsepengevirus)
20. desember: CGM (løsepengevirus)
21. desember: Nortura (løsepengevirus)
22. desember: Nordland fylkeskommune (datainnbrudd)
25. desember: Eikås Sagbruk (løsepengevirus)
28. desember: Amedia (løsepengevirus)
Her finner du oversikten over dataangrepene mot norske bedrifter i løpet av de seks første månedene av 2021.