sikkerhet
PST etterforsker det sofistikerte innbruddet mot Posten: Dette vet vi om trusselaktøren som skal stå bak
Bekrefter at de overtok etterforskningen i desember.
Posten satte krisestab i august 2023, da en avansert trusselaktør brøt seg inn på én av konsernets servere.
I 15. etasje i Posthuset satt et team av eksperter, som jobbet på skift og fulgte nøye med på hva hackerne gjorde i sanntid.
Dette holdt de på med i fire nervepirrende uker. For å samle informasjon og forsikre seg om at det ikke var plantet andre bakdører, før de omsider vedtok utkastelse.
Posten har klart å holde historien hemmelig, helt fram til de selv fortalte den under NSMs sikkerhetskonferanse i Oslo denne uken.
Peker mot Kina
– Det vi vet fra våre kilder er at APT41 står bak, sier Postens sikkerhetsdirektør Tore Orderløkken til Digi.
APT41 blir av eksperter på cybersikkerhet knyttet til statlig kinesisk cyberspionasje.
Fremmede makter brøt seg i august inn på en server via en kjent sårbarhet og beveget seg på innsiden av nettverket i fire uker før utkastelse.
Allerede dagen etter prøvde hackerne igjen. Aktøren var standhaftig. Det kom stadig nye innbruddsforsøk fram mot jul.
Posten har fått bistand i hendelseshåndteringen av partnere som Tietoevry, Microsofts internasjonale DART-team, samt det norske cybersikkerhetsselskapet Mnemonic.
Dette vet vi om trusselaktøren
Uten å gå nærmere inn på kundeforhold eller denne hendelsen, så kan en norsk ekspert si noe generelt om trusselaktøren APT41.
– Det er en av grupperingene noen knytter til kinesiske myndigheter. Det er en statlig sponset aktør, som i utgangspunktet driver med spionasje knyttet til kinesiske, langsiktige økonomiske femårsplaner.
Det sier Erik Alexander Løkken, som leder Mnemonics team for hendelseshåndtering.
Videre forteller han at denne trusselaktøren har holdt på lenge. Det er observert aktivitet som tilskrives APT41 i minst 10-15 år.
Gruppen er også kjent som «Wicked Panda» og en rekke andre kallenavn, avhengig av hvilket sikkerhetsmiljø man spør.
– Vet dere om APT41 har angrepet norske virksomheter tidligere?
– Jeg skal være forsiktig med å uttale meg om akkurat det, men vi har sett aktivitet fra APT41 bakover i tid. Det har vært aktører som knyttes til kinesiske myndigheter som har angrepet norske mål tidligere, men når vi jobber med disse hendelsene er vi forsiktige med å peke i spesifikke retninger. Det er det stort sett andre som gjør, sier Løkken.
Identifisering av hvem som står bak et datainnbrudd er et komplisert fagfelt. Det handler blant annet om hvilke teknikker, prosedyrer, programvare og skadevare som er brukt, samt infrastruktur.
– APT41 er kjent for noen verktøy de utvikler selv, og noen teknikker de bruker ofte. Denne aktører bruker også kommersielt tilgjengelige verktøy, som Cobalt Strike og Google sin kommando- og kontroll-løsning, noe som også benyttes av selskaper som utfører sikkerhetstester og tilsvarende, forteller Erik Alexander Løkken.
PST: – Ingen har status som mistenkt
Posten Bring føler seg trygge på at verken kundedata eller sensitiv informasjon er på avveie.
PST overtok etterforskningen av denne saken fra Oslo politidistrikt i desember 2023.
– Saken er fortsatt under etterforskning av PST, og det er derfor lite vi ønsker å si om innholdet i etterforskningen, utover at det er ingen som har status som mistenkt i saken.
Det skriver kommunikasjonsdirektør Trond Hugubakken i PST i en e-post til Digi.
Han ønsker ikke å kommentere Kina-sporet eller opplysningen fra Posten om at APT41 står bak.
– Vi ønsker ikke å si noe om mistanker eller hva etterforskningen har funnet så langt, avslutter Hugubakken i PST.