sikkerhet
Offer for løsepengevirus: Å betale var det første vi gjorde
Men IT-sikkerhetsdirektør mener mange betaler løsepengevirus-hackerne for tidlig.
Techotel, selskapet som har levert bookingsystemet Picasso til mer enn 900 hoteller rundt om i Europa, er et av de siste ofrene i en bølge av løsepengevirus-angrep som har rammet private og offentlige virksomheter verden over den siste tiden.
Sikkerhetsselskapet Check Point la i mai fram en rapport som viser at tallet på utpressingsangrep har doblet seg sammenlignet med i fjor, og noen mener at alle arbeidstakerne som det siste drøye koronaåret har jobbet på hjemmekontor har gjort mange virksomheter ekstra sårbare for slike angrep.
Angrepet mot Techotel har ført til at bookingsystemet har ligget nede siden onsdag i forrige uke, etter at hackerne sørget for å ødelegge backupsystemene før de gav seg til kjenne, skriver Version 2. Techotels direktør sier til Version 2 at å betale løsepengene var noe av det første selskapet gjorde.
Likevel er ikke systemet live igjen. Selskapet skriver i sin driftsblogg at det ennå er for tidlig å si når alle systemene er live igjen.
Angrepet natt til onsdag
Ifølge driftsbloggen kom de første tegnene på at angrepet var i gang like før klokka fire natt til onsdag i forrige uke.
På morgenkvisten er det klart at det er snakk om et løsepengevirus-angrep, og utover formiddagen henter Techotel inn spesialister fra det danske sikkerhetsselskapet Eagleshark for å forhandle med hackerne om løsesummen. Dette foregår samtidig med at IT-teknikere forsøker å isolere friske servere fra dem som har vært under angrep.
Torsdag morgen blir det klart hvor stort beløp Techotel må betale for å få dekryptert dataene sine. Selskapet skriver ikke i driftsbloggen sin hvor stort dette beløpet er, men at beløpet er mye høyere enn ventet. Løsepengene må betales i bitcoin, og selskapet går umiddelbart i gang med å skaffe til veie de nødvendige bitcoinene, og forberede overføringen av beløpet.
Beløpet er ikke det største problemet, men betalingen må skje på en måte som ikke bryter med EUs hvitvaskingsregler. Etter flere timer med møter mellom Techotel, Eagleshark og banken, blir de nødvendige bitcoinene overført til «bandittene» i halv fem-tiden torsdag ettermiddag.
Like før klokken åtte har hackerne sendt fra seg alle dekrypteringsnøklene.
Tar ikke timer, men dager
Tidlig i angrepet skriver Techotel i driftsbloggen at det vil ta 5–10 timer å løse situasjonen etter at dekrypteringen er startet. Det viser seg å ta mye lengre tid. Klokken fire natt til fredag skriver driftsbloggeren at det ene av de to dekrypteringsteamene trenger søvn nå, selv om systemene ennå ikke er live. De lover å fortsette jobbingen fra klokka 10.30 fredag formiddag.
Team 2 fortsetter fram til klokka 06.17, og har da klart å bli ferdig med ekstra backup for hotellreservasjonene.
Det viser seg at flere av dataene er blitt kryptert opptil fire ganger, og å dekryptere dem er komplisert selv med krypteringsnøklene hackerne har gitt fra seg. Dekrypteringsteamene ber om hjelp fra eksterne spesialister, og forsøker også få flere krypteringsnøkler fra hackerne. Nøklene de har fått, virker ikke alltid, og det blir skrevet et eget program for å skanne de 259 rammede serverne i jakten på flere nøkler.
Klokka kvart på tre fredag ettermiddag må Techotel konkludere med at det fremdeles er en vanskelig jobb å hente tilbake dataene. Det ene teamet jobber med å lage et skript for å finne filene som skal dekrypteres. Team 2 jobber med å dekryptere SQL hotelldataene, et tredje team dekrypterer mailserverne, mens Team 4 jobbet med å få sendt backupserverne til BIAS i Norge, som skulle jobbe med dem gjennom helgen. 14 personer jobber på spreng med å løse problemene.
Vet ennå ikke når de er live
I løpet av lørdagen blir det funnet flere dekrypteringsnøkler, og BIAS melder at de har framskritt i arbeidet med å hente ut data fra backupserverne.
Men de er langt fra ferdige. Arbeidet pågår for fullt også søndag, og først sent søndag kveld begynner de første hotellene å komme seg inn på systemene igjen. Men de går ikke live.
Mandag jobber Techotel med å formatere og reinstallere servere, og arbeidet pågår helt til de bevilger seg tre timers søvn fra klokka tre på natta.
Litt tidligere mandag ettermiddag skriver Techotel i bloggen at de regner med å gå live med alle systemer i løpet av denne uken, men at de ennå ikke vet hvilken dag det skjer.
Tirsdag formiddag er mye gjort, men det gjenstår fremdeles - seks dager etter angrepet - en del installering, før alle systemer er live.
– Sitt livs dilemma
Techotel ser ut til å komme seg gjennom løsepengevirusangrepet fordi de har betalt løsepengene. Jacob Herbst, teknologidirektør i IT-sikkerhetsselskapet Dubex sier imidlertid til Version 2 at selskapet ved å betale løsepenger, kan gjøre løsepengevirus-trusselen mot andre selskaper mer alvorlig.
– I utgangspunktet er det sånn at hver gang en virksomhet betaler løsepenger, så sørger man for at utpressings-forretningsmodellen lønner seg. Jo flere som betaler, jo mer lønner den seg, sier han.
Han legger imidlertid til at også han ville betalt dersom det var hans bedrift som kunne gå dukken hvis han ikke betalte.
– Man står i sitt livs dilemma, påpeker IT-sikkerhetseksperten.
Herbst mener imidlertid at flere virksomheter er for raske med å betale løsepengene. Han peker på hackerangrepet mot Colonial Pipeline, der han mener selskapet betalte før de hadde sjekket alle alternativene. Han hevder at de tilsynelatende endte opp med å gjenopprette systemene sine med sine egne backup-data, uten å bruke hackerverktøyene de betalte løsepenger for å få.
I tillegg er det selvsagt viktig å forberede seg mot hackerangrep gjennom sikkerhetstiltak i datasystemene sine. Herbst sier til Version 2 at han mener det er ting som tyder på at Techotel ikke har lagt nok IT-sikkerhet inn i systemene sine etter hvert som selskapet har vokst.