sikkerhet

Stavanger kommune kan være rammet av utpressingvare: Er i full beredskap og jakter spor

Hackergruppering oppgir at de vil publisere stjålne data.

Hackerne truer med å publisere stjålne filer den 8. oktober 2023. Digi har fjernet gruppas navn fra skjermbildet.
Hackerne truer med å publisere stjålne filer den 8. oktober 2023. Digi har fjernet gruppas navn fra skjermbildet. Skjermbilde: Digi/Darkweb

Stavanger kommune bekrefter til Digi at mange personer er involvert i undersøkelser for å komme til bunns i saken.

Enn så lenge vet de ikke hva som har skjedd, eller om de overhodet er rammet av datainnbrudd, slik hackere påstår.

– Våre egne eksperter, HelseCert og eksterne fra Atea er inne og ser på det nå. Vi kan ikke fortelle hva som er lekket, men som regel når det står oppført på denne måten, så har de fått tak i noe data. Hva det er vet vi ikke.

Det sier Stein Ivar Rødland, som er IT-sjef i Stavanger kommune. Han viser til en oppføring på det såkalt mørke nettet, som han ble tipset om i går kveld.

Det er en kriminell hackergruppering, internasjonalt kjent for utpressingvare og kryptering av ofrenes datamaskiner, som hevder å ha rammet dem. Gruppa har tidligere slått til mot et norsk bilfraktrederi.

– Enn så lenge finner vi verken spor etter noe kryptert, eller signaturfiler. Vi søker i loggfiler, men enn så lenge har vi ikke funnet noe, fortsetter Rødland.

Allerede onsdag kveld tok han kontakt med kolleger, eksperter på sikkerhet, som gjorde de første innledende undersøkelsene. Hovedmistanken var at de var rammet og at det kunne være en masse krypterte filer.

– Det konstaterte vi raskt at det ikke var.

Søk med åpent sinn

Fra torsdag morgen har det vært fullt trykk og mange involverte for å forsøke å finne ut av den mystiske saken.

– Det er mange involverte. Noe helt nøyaktig tall har jeg ikke, men det er i hvert fall over 10 personer som jobber med dette nå, sier IT-sjefen.

Han er godt kjent med tidligere hendelser i Norge, som det mye omtalte og ødeleggende ransomware-angrepet mot Østre Toten kommune i januar 2021, der alle filer ble låst med sterk kryptering.

– Har Stavanger kommune vært rammet av ransomware / utpressingsvare tidligere?

– Nei, ikke på denne måten. Det har vi ikke. Mange år tilbake i tid har vi opplevd enkle datavirus, det hadde vi litt av, men aldri noe utpressing.

Rødland sier at de har studert den aktuelle hackergrupperingen, som Digi bevisst velger ikke å navngi, ved å gjøre research om hvordan de vanligvis opptrer.

– De pleier å kryptere og pleier å legge igjen signaturfiler og krav på visse plasser, men så langt har vi ikke sett noen slike spor. Vi fortsetter å søke med åpent sinn, avslutter Stein Ivar Rødland.

Løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av virus i systemer.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.
  • Ofte tilbys «smaksprøver», enten som bevis på at de sitter på data, eller for å true den angrepne til å betale.

– Viktig og bra

Datatilsynet har foreløpig ikke registrert noen avviksmelding fra Stavanger kommune i denne saken.

– Vi regner med å få inn en melding innen 72 timer etter at de oppdaget det, dersom de mener at det har skjedd et brudd på person­opplysnings­sikkerheten. Foreløpig virker det som om mye er uklart. Det er viktig og bra at de har igangsatt undersøkelser umiddelbart for å finne ut hva som har skjedd, opplyser tilsynets kommunikasjonsdirektør Janne Stang Dahl.

Powered by Labrador CMS