sikkerhet

Rammet av løsepengeangrep – fikk aldri noe krav

– Man forventer jo uansett at en trusselaktør som legger igjen kontaktinformasjon kommer til å svare. De er jo tross alt ute etter løsepenger, sier Abacus-sjefen.

I et webinar forteller Abacus-sjefen Sven R. Nilsen (venstre) om hvordan han forsøkte å få kontakt med angriperne. Aleksander Bjørkhaug i Defendable til høyre.
I et webinar forteller Abacus-sjefen Sven R. Nilsen (venstre) om hvordan han forsøkte å få kontakt med angriperne. Aleksander Bjørkhaug i Defendable til høyre.

I høst ble Abacus IT utsatt for et løsepengeangrep. Heldigvis viste det seg til slutt at de mistet kun minimalt med data.

Nå forteller selskapet hva som skjedde, hvordan de reagerte, og hva de lærte. Dette gjorde de i et lukket webinar.

Angrepet

Angrepet startet klokken 03:17 natt til søndag 24. september. Da ble det oppdaget at uautorisert programvare hadde kryptert deler av deres systemer.

Alarmen gikk umiddelbart, forteller daglig leder Sven R. Nilsen. SMS-meldinger gikk ut i henhold til rutinene, det vil si først til vakten, som skjønte tegningen med en gang og varslet videre til stedlig personell. De varslet videre til teknisk ledelse, og til slutt ble daglig leder varslet.

Da var det drøyt halvannen time siden angrepet ble oppdaget.

Driftssenteret ble raskt stengt ned i henhold til beredskapsplanene, for å begrense skaden. Er driftssentralen «offline», kan i alle fall ikke ytterligere skade gjøres, er tanken.

– Det blir som et lukket rom, sier Nilsen. Det er ingen som kommer inn eller ut.

Skadebegrensning

Det første som skjedde etter at alarmen gikk og senteret ble stengt ned, var at man satte seg ned for å få oversikt over situasjonen, forteller Nilsen:

– Det bruker vi jo lite grann tid på, men det har vi mulighet til, så lenge datasenteret er låst ned og stengt.

Deretter var det viktigste å varsle alle som varsles må. Myndigheter, teknisk samarbeidspartner og forsikringsselskap må få beskjed.

Sammen med sikkerhetsansvarlig reiste så daglig leder til Verdal, hvor driftssenteret ligger, med første mulige fly.

– Da gjelder det å begynne å jobbe operativt. Først og fremst få kontroll, finne ut av hva som har skjedd, og få ting tilbake. Men også med en tanke om å sikre bevis.

Hvorfor samme fysiske sted?

Nilsen mener det er viktig å være på stedet der det skjedde.

– I teorien trenger man bare én mann «on-site», som kan trykke på knappen dersom det trengs, sier han.

Han kunne selvsagt jobbet hjemmefra, men Nilsen synes ikke det er et fullgodt alternativ. Det gir en følelse av å være der det skjer, og det er lettere å takle og vurdere ting underveis, mener han.

Han sammenligner det med en trafikkulykke og sier det er mye enklere å få oversikt og drive med kriseledelse når man faktisk er på stedet, heller enn å dirigere alt fra et helt annet sted.

Cyberforsikring er vitalt

Defendable kom med som et resultatet av cyberforsikringen som Abacus IT hadde. Den inkluderte et «incident response team» for cyberangrep.

– De var en kjempestøtte underveis i prosessen.

Nilsen er klar på at han vil sterkt anbefale at IT-bedrifter har en cyberforsikring.

– Det var alfa og omega for oss når vi først havnet i den situasjonen.

Dette er løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av virus i systemer.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.
  • Ofte tilbys «smaksprøver», enten som bevis på at de sitter på data, eller for å true den angrepne til å betale.

Konsekvenser for kundene

Angriperne overtok 98 prosent av de kjørende maskinene i bedriften før Abacus rakk å reagere.

Abacus valgte selv å ta ned hele miljøet, noe som sikrer at ikke ytterligere skade skjer, men samtidig har da verken angriperne, Abacus selv eller deres kunder tilgang på dataene.

– Da handler det først og fremst om å begrense skaden, men i neste omgang om å få systemet tilbake i normal drift. Det var en vond prosess.

Da nettet kom opp igjen, måtte trafikk og adferd analyseres i sanntid, noe som tok mye systemressurser og førte til treghet og ustabilitet for kundene.

– Det var vi bare nødt til å gjøre for å ha 100 prosent kontroll, men dette går dessverre litt ut over kundenes opplevelse.

Problemet er at Abacus' sentrale løsninger ikke var skalert for den type eller oppsett som måtte kjøres, etter angrepet.

Men det er bedring å spore:

– Det er lys i tunnelen, og det er jeg veldig glad for å kunne si.

Løsepengekrav

– Det er alltid sånn at de legger igjen spor, som oftest bilder og tekstfiler, sier Nilsen. Disse tok vi vare på.

I disse lå det kontaktinformasjon til trusselaktøren, men da Abacus IT forsøkte å ta kontakt – mest for å finne ut mest mulig om angriperne og situasjonen – fikk de ikke svar.

Generell anbefaling er å ikke betale, men likevel er det hele 85 prosent som til slutt betaler, ifølge en rapport som har sett på de 350 største hendelsene i Europa.

– Man forventer jo uansett at en trusselaktør som legger igjen kontaktinformasjon kommer til å svare. De er jo tross alt ute etter løsepenger.

– Jeg hadde forventet et svar i andre enden, og at kravet skulle komme ganske fort, men det gjorde det ikke.

Powered by Labrador CMS