sikkerhet

Stort norsk selskap hacket: Kritisk informasjon og kundedata selges for «småpenger»

Angriperne sier de sitter på ikke mindre enn ti databaser med data stjålet fra Odfjell Drilling som de nå forsøker å selge på det mørke nettet. Med «på kjøpet» får man også en ny og uspesifisert sårbarhet.

Odfjell Drilling driver flere boreplattformer både i Norge og utlandet. Nå tilbys 10 databaser fra selskapet til salgs for småpenger på det mørke nettet.
Odfjell Drilling driver flere boreplattformer både i Norge og utlandet. Nå tilbys 10 databaser fra selskapet til salgs for småpenger på det mørke nettet.

Odfjell Drilling ble i november 2022 beskrevet som Norges største bore-, engineering- og oljeservicekonsern. De har rundt 2500 ansatte og opererer i over 20 land. Til sammen driver selskapet et tjuetalls plattformer i Norge og utlandet.

Og for rundt 33.000 norske kroner kan hvem som helst kjøpe innholdet av «10 omfattende databaser som inneholder kritisk informasjon om Odfjell Drillings operasjoner, økonomiske detaljer, kundedata og mer».

Det skriver i alle fall hackergruppen som påstår å ha stjålet dataene deres.

Åpner for nye angrep?

I tillegg vil kjøperne få med en sikkerhetssårbarhet som gruppen har oppdaget, skriver gruppen.

IT-sikkerhetsekspert Gøran Tømte tror angrepet er reellt, og at angriperne ikke har noe å tjene på å snakke usant om at de har skaffet seg data fra selskapet. Foto: Thomas B Eckhoff
IT-sikkerhetsekspert Gøran Tømte tror angrepet er reellt, og at angriperne ikke har noe å tjene på å snakke usant om at de har skaffet seg data fra selskapet.

– Hva denne sårbarheten er, skrives det ingenting om, sier sikkerhetsekspert Gøran Tømte.

Det kan være alt fra en inngang med brukernavn og passord, til en software-sårbarhet i et system, som en aktør kan misbruke for andre hensikter.

– Det ville ikke vært første gang en kunde blir angrepet flere ganger av flere aktører innenfor et kort tidsrom.

Har ikke varslet Datatilsynet

Dataene ble lagt ut for salg på det mørke nettet mandag morgen, men det er uvisst nøyaktig når selve angrepet skjedde, eller om noen har slått til på tilbudet.

At dataene nå er tilgjengelige, kan bety at selskapet har vært i kontakt med angriperne men har valgt å ikke etterkomme eventuelle krav fra dem. Vanligvis vil en gruppe forsøke å få penger fra offeret før man eventuelt selger stjålne data.

Dersom det er mistanke om mulig brudd på personvernforskriften, har selskapet 72 timer på seg fra angrepet oppdages til å melde fra om det til Datatilsynet, som har tilsynsmyndighet på slikt.

Tirsdag formiddag oppgir Datatilsynet til Digi at de ennå ikke har mottatt noen avviksmelding fra selskapet. Fristen var imidlertid da så vidt vi vet ennå ikke ute.

Digi har forsøkt å komme i kontakt med både hackergruppen og Odfjell Drilling for kommentar, men hittil uten suksess.

Dette er løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av virus i systemer.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.
  • Ofte tilbys «smaksprøver», enten som bevis på at de sitter på data, eller for å true den angrepne til å betale.

«Nettbutikk»

Slik ser salgsannonsen på det mørke nettet ut. Foto: Skjermbilde
Slik ser salgsannonsen på det mørke nettet ut.

Dataene fra Odfjell Drilling tilbys i det som til forveksling kan se ut som en ganske normal nettbutikk. Angripernene selv beskriver det slik:

«For å få tilgang til denne eksklusive kilden, klikk ganske enkelt på kjøp-knappen og oppgi kontakt­informasjonen din for registrering. Teamet vårt vil kontakte deg umiddelbart for å sikre en jevn og konfidensiell transaksjons­prosess».

Digi oppgir av prinsipp ikke navnet på slike grupper dersom det kan unngås, fordi vi ikke ønsker å gi dem mer oppmerksomhet enn nødvendig.

Kryptert og stjålet?

Hackergruppen – som ikke er den samme som nylig angrep et lite revisorfirma i Moss – benytter seg vanligvis av såkalt «double extortion», det vil si at de stjeler og krypterer offerets data, for deretter å forlange betaling både for å ikke selge det videre, og for å gi offeret mulighet til å dekryptere og dermed få tilbake sine data.

Det er imidlertid ikke sikkert de har gjort som de pleier og kryptert data. Ting kan tyde på at de nå kan ha endret taktikk og i stedet bare stjeler data og driver utpressing for å ikke lekke det.

På salgssiden på det mørke nettet har angriperne heller ikke nevnt noe om kryptering.

– Om angriperne ikke har kryptert, vil Odfjell Drilling måtte gjøre en del undersøkelser for å verifisere om det faktisk har vært innbrudd og datalekkasje.

Kan ha endret taktikk

Tømte mener det kan være sannsynlig at innbruddet skjedde for flere dager siden.

– Det betyr ikke at Odfjell Drilling var klar over det på det tidspunktet, da angripere typisk klarer å komme inn, bevege seg, finne data, lekke data, og til slutt kryptere data før de blir oppdaget, forteller han til Digi.

Den vanligste måten et offer oppdager at et angrep har skjedd, er når data blir utilgjengelig på grunn av kryptering. Hvis det ikke er gjort i dette tilfellet, er det ikke godt å si hvor lenge angriperne har vært inne i systemene til Odfjell Drilling – eller om de i det hale tatt snakker sant når de påstår å ha brutt seg inn.

– Om de ikke gjør det vil jo «tilliten» til dem falle, og de vil slite med utpressing i fremtiden, så jeg velger å tro at lekkasjen er tilfelle, sier Tømte.

Store konsekvenser

– Hadde jeg jobbet hos Odfjell hadde jeg antatt det 100 prosent inntil det motsatte var bevist, fortsetter han.

Dette er en prosess som kan ta lang tid.

– Vi snakker store konsekvenser, for dette vil koste tid og penger i etterforskningsarbeid, legger Tømte til.

– Dette er noe de kriminelle vet å utnytte ved slike utpressingssaker, da kunden ikke nødvendigvis vet hvor de har kommet seg inn, når de kom inn, hvordan de kom inn, hvor de har beveget seg, hvor lenge de har vært i systemet, hvilke data som er lekket, og nesten enda verre, kan de stole på dataene de har i systemene sine nå?

– Dette er IKKE en situasjon noen ønsker å oppleve.

Lav pris?

Prisen på 3000 amerikanske dollar kan virke lav, men det er ikke sikkert den faktisk er det, mener Tømte.

– Det kan være verdt mye for Odfjell Drilling at dataene ikke kommer på avveie, fordi det kan skade dem.

Men når selskapet tydeligvis har valgt å ikke la seg utpresse, kan det være flere mulige årsaker til det. Det kan for eksempel være gjort av prinsipp, fordi myndighetene fraråder det, eller fordi selskapet vurderer dataene som lite skadelige for dem selv, eller av liten verdi for andre.

– Uansett ville en eventuell kjøper sponset kriminelle, og da krymper markedet for slik informasjon, sier Tømte.

Det er da mye bedre for angriperne å få noe ut av angrepet enn ingenting.

Tømte mener dette kan skyldes liten etterspørsel:

– Hvor mange tilbud er det, og hvem kommer med tilbudene? Hvor mye tid har angriperne til å utnytte alle mulighetene som finnes?

– Det er ikke uendelig mange som holder på med den slags kriminalitet - det er faktisk relativt få grupperinger.

Den samme gruppen påstår å ha nylig angrepet Hewlett Packard Enterprises (HPE), og tilbyr en database med data derfra for 199 dollar. HPE har ennå ikke bekreftet eller kommentert dette.

Powered by Labrador CMS