sikkerhet

Posten kastet ut kinesiske hackere etter fire uker. Allerede dagen etterpå prøvde hackerne igjen

– Serveren som ble rammet hadde en kjent sårbarhet. Deretter gikk de videre til andre servere, vedgår sikkerhetsdirektør Tore Orderløkken.

Tore Orderløkken er sikkerhetsdirektør i Posten Bring, som nå røper at de har vært utsatt for en avansert vedvarende hackingkampanje.
Tore Orderløkken er sikkerhetsdirektør i Posten Bring, som nå røper at de har vært utsatt for en avansert vedvarende hackingkampanje.

Posten Bring røper idag at de i august 2023 ble utsatt for et alvorlig datainnbrudd, som de mener er utført av en avansert trusselaktør kalt APT41.

Dette er en aktør som i sikkerhetskretser blir knyttet til statlig cyberspionasje fra Kina.

– Det vi vet fra våre kilder er at det er APT41. PST har overtatt etterforskningen, som ennå ikke er ferdig, sier sikkerhetsdirektør Tore Orderløkken i Posten.

Når alarmen gikk og fremmede makter er kommet på innsiden av den digitale infrastrukturen, så kunne logistikkonsernet følge direkte med på hva hackerne gjorde.

Slik holdt de på i fire nervepirrende uker på høsten, før de vedtok og iverksatte utkastelse av hackerne.

Hackerne ble kastet ut etter fire uker, men prøvde seg igjen allerede dagen etterpå. Posten tror ikke hackerne klarte å komme inn igjen etter utkastelsen, men forsøkene vedvarte helt fram mot julen 2023.

Det fortalte Posten på en fullstappet sikkerhetskonferanse i regi av NSM i Folkets Hus i Oslo sentrum. Digi fikk som eneste medium et intervju umiddelbart etter innlegget.

Innbrudd på server

At innbruddet ble oppdaget tilskrives at Posten Bring har loggfilene sine i orden. De har en sikkerhetsleverandør, som har installert monitorering på servere og klienter.

I tillegg kjører de Microsofts skybaserte Sentinel-løsning på noen dedikerte servere. Alt i alt har konsernet rundt 200 IT-systemer.

Angriperne fikk først fotfeste ved å utnytte én sårbarhet.

Dette var ikke en ukjent nulldagssårbarhet, men derimot en kjent sårbarhet i en applikasjon, som de ikke navngir.

– Det startet med en server. Da vi fikk kontroll på den serveren kunne vi se at de hadde gått videre til andre servere, forteller Orderløkken.

En gavepakke til hackerne

Han vedgår at trusselaktøren jobbet for å eskalere rettigheter og forflytte seg sideveis i datanettverket til nye maskiner. Det er en praksis kjent som «lateral movement» blant sikkerhetseksperter.

– Vi har over 200 IT-systemer. Noen er oppdaterte og klare, andre er i ferd med å utfases og skal bort. Den serveren (som ble rammet) hadde en slik eldre applikasjon, som var på vei ut.

Der lå det en kjent sårbarhet, som i tillegg var eksponert mot internett.

– Det er sånt en trusselaktør er på jakt etter, medgir Orderløkken.

Digi har akkurat intervjuet en kollega av ham, om at Posten i desember skrudde av og pensjonerte sine stormaskiner. Det har ingen relevans til dette angrepet, som ikke involverte den plattformen.

– Burde hatt bedre kontroll

Posten Bring ser på hendelsen med stort alvor. De kunne hatt bedre kontroll på systemer som skal fases ut.

– Det burde ikke være noen sovepute. Vi ser svært alvorlig på det, og burde hatt bedre kontroll. Vi er opptatt av kundene våre, og at kundeinformasjon skal behandles på en trygg måte.

Orderløkken sier dette med en erkjennelse om at Posten-konsernet må fortsette sitt kontinuerlige arbeid med sikkerheten.

Loggfilene indikerer at hackerne ikke har hentet ut store datamengder.

– Her er det en del kryptert trafikk, men de berørte tjenestene og serverne har ikke inneholdt virksomhetskritisk eller sensitiv informasjon, eller kundedata. Vi er trygge på at slike data ikke er på avveie, sier Orderløkken.

Heldigvis for konsernet hadde de nylig kjørt en sikkerhetsøvelse da hendelsen inntraff. Det kom godt med.

– Det hjalp oss mye. Vi hadde også sterke og gode sikkerhetspartnere som raskt kunne sjekke logger. Det at man har logger er ekstremt viktig for å kunne gå tilbake, forteller direktøren.

Tietoevry har bistått i håndtering av hendelsen. Posten Bring har også fått bistand fra cybersikkerhetsselskapet Mnemonic, samt internasjonal ekspertbistand fra Microsoft Detection and Response Team (DART-teamet).

Powered by Labrador CMS