sikkerhet
Personinfo fra norsk inkassofirma kan være på avveie etter gigantisk løsepengeangrep
Vet ikke hva som er på avveie, hvem som er påvirket, eller hvor informasjonen er.
Et stort internasjonalt løsepengeangrep har vært i gang siden 27. mai 2023, men først nå, nesten en måned senere, begynner det å bli klart hvem som er rammet.
Det store globale angrepet har hittil vist seg å ha påvirket over 100 ulike selskaper, og tallet stiger stadig. Angriperne skriver at de har informasjon fra «hundreds of companies».
Mange ofre for slike angrep velger å holde det hemmelig at de er angrepet, men ofte vil angriperne selv offentliggjøre informasjon om angrepet, antageligvis for å legge press på ofrene og få dem til å betale.
Angriperne skal ha sendt krav om å betale løsepenger innen 14. juni. Hvis ikke vil de offentliggjøre navn på selskapene det gjelder.
Hvis de deretter ikke har mottatt løsepenger innen en viss frist, vil de offentliggjøre den stjålne informasjonen.
Også en norsk bedrift er påvirket.
Inkassoselskap i Norge angrepet
Eneste norske bedrift på listen er den norske avdelingen av PRA Group, et inkassoselskap som holder til i Oslo.
PRA Group ble etablert i USA i 1996 og har omkring 5100 ansatte på verdensbasis. Avdelingen i Norge er oppført med 48 årsverk fordelt på 63 stillinger.
Digi har sendt dem en rekke spørsmål, men uten å få svar. Da vi ringte daglig leder Jørund Granholt var det heller ikke mye svar å få.
Han vil ikke fortelle når angrepet ble oppdaget, og når vi spør om personinformasjon er på avveie, kan han heller ikke si noe om det. Han henviser til at det håndteres «sentralt».
– «Sentralt» sier du, betyr det på internasjonalt nivå?
– Jeg kan ikke snakke med deg om det.
– Ingenting?
– Nei
Han gjentar at han ikke kan snakke om dette, men lover å sende oss en epost når han kan si noe. Samtalen avsluttes mens vi forsøker å oppgi vår e-postadresse.
Stumt også fra USA-kontoret
Heller ikke Elizabeth A. Kersey svarer på Digis spørsmål, utover noen korte setninger. Hun har tittelen Senior Vice President, Communications and Public Policy, og skriver følgende til Digi:
– PRA er klar over MOVEit-sikkerhetsproblemet som har påvirket mange selskaper. Så snart vi ble klar over problemet, satte vi i gang en undersøkelse for å fastslå den potensielle effekten. Vi tar vår forpliktelse til å beskytte informasjon svært alvorlig. Vi fortsetter å undersøke denne saken og koordinerer med rettshåndhevende myndigheter.
PRA group har ikke svart på våre spørsmål om det er aktuelt for dem å betale løsepenger, men gitt at selskapets navn ble offentliggjort av angriperne, kan man trygt anta at de ikke betalte løsepenger med èn gang.
Både ansatte og debitorer kan være berørt
Ifølge avviksmeldingen til Datatilsynet, som Digi har fått innsyn i, ble angrepet oppdaget av PRA Group mandag 5. juni klokken 15:30.
Tidsrom for avviket er imidlertid oppgitt til 27. mai til 1. juni, altså kan angriperne ha hatt tilgang til PRA Groups data i opptil seks dager, uten at PRA group visste om det.
I avviksmeldingen til Datatilsynet skriver PRA group at de antar at både ansatte og kunder (debitorer) kan være berørt.
Det er imidlertid ennå ikke kjent hvilke personopplysninger som kan være på avveie, og i avviksmeldingen oppgir PRA group at de «... er per i dag ikke kjent med hvor personopplysningene befinner seg etter avviket».
Det er også ukjent om dataene på avveie er kryptert eller ikke.
Det står også i avviksmeldingen at «på nåværende tidspunkt er potensielle skader for enkeltpersoner ukjent».
PRA Group oppgir at de samarbeider med eksterne eksperter for å undersøke og avdekke konsekvensene av hendelsen.
I avviksmeldingen kommer det også frem at selskapet undersøker hvor mange personer som kan være berørt, og at eventuelle berørte personer vil bli informert så snart de er identifisert.
Det er nå nesten tre uker siden, og vi vet ikke om noen ennå har fått slik informasjon.
Til Digi sier Eirik Gulbrandsen, senioringeniør i Datatilsynet, at heller ikke Datatilsynet har mottatt ytterligere informasjon, utover det som står i avviksmeldingen.
Mange ofre
Selskapet Kon Briefing vedlikeholder og oppdaterer en liste over ofre for nettopp dette angrepet, og for øyeblikket er det 101 selskaper på listen.
Listen inneholder blant andre navn som BBC, British Airways, Boots og Aer Lingus. Ifølge nyhetsbyrået Reuters kan millioner av mennesker være påvirket, ettersom det har kommet opplysninger som tyder på at flere store pensjonsfond og forsikringsselskaper er utsatt.
Sårbarhet i «sikker» filoverføring
Angrepet har utnyttet en såkalt nulldagssårbarhet - altså en sårbarhet som har vært hittil ukjent og derfor ikke ennå er utbedret - i MOVEit, en programvareløsning for sikker overføring av filer.
Den viste seg imidlertid å være litt mindre sikker enn antatt, og det er senere funnet flere sårbarheter i løsningen. Den mest alvorlige, CVE-2023-34362 ble utnyttet av en gruppe som ser ut til å ha forbindelser til Russland.
MOVEit skal være i bruk av over 1700 ulike selskaper, og ha rundt 3,5 millioner brukere verden over.