sikkerhet
Svært sensitive person- og helseopplysninger lekket
Utpressingangrep mot «vernet bedrift»: – Simpelt gjort, sier administrerende direktør.
Det Molde-baserte selskapet Astero er angrepet av datautpressere, som har lagt totalt 26 GB data fra selskapet til salgs på det mørke nettet.
Der har angriperne lagt ut 31 dokumenter som eksempel på hva de har stjålet, og her finner Digi forholdsvis enkelt alt fra CVer og kontoutskrifter til legeerklæringer og brev til NAV som inneholder svært sensitive helse- og personopplysninger om navngitte personer.
Administrerende direktør Per Olav Myrstad sier på telefonen til Digi at han synes angrepet er rett og slett simpelt.
– Dette er fryktelig dårlig gjort. Å angripe et selskap som har som sitt eksistensgrunnlag å hjelpe folk, er et symptom på et samfunn i forrråtnelse.
Astero legger vekt på å skape inkluderende arbeidsplasser for personer som har hatt utfordringer med å komme inn i det ordinære arbeidsmarkedet. De tilbyr tjenester innen blant annet mekanisk skreddersøm og opplæringsprogrammer, med fokus på sosialt ansvar og meningsfull sysselsetting.
Kort fortalt betyr det at de gjennom ulike virkemidler hjelper vanskeligstilte arbeidssøkere ut i arbeid, «... tilpasset den enkeltes forutsetninger, motivasjon, evne og fremdrift».
Astero er et selskap som har som formål «... å fremme menneskers muligheter i arbeid og bidra til å løse samfunnsutfordringer» står det i selskapets side for formål og verdier.
Kunne vært verre
Angrepet ble oppdaget sent på kveld 1. oktober, da interne systemer varslet om at noe ikke var som det skulle være:
CPU-aktiviteten gikk i taket midt på natten.
Først forsøkte man å stoppe den unormale aktiviteten, men da det ikke gikk, «tok man strømmen» på selskapets datasystemer klokken 01:30.
Da unngikk man ytterligere eksponering, men angriperne fikk likevel fatt i – og kunne kryptere – totalt 26 GB med data.
– For det meste var dette verdiløse data med lav sensitivitet, sier Myrstad, men noe var data som befant seg i transitt mellom ulike systemer, og som derfor var tilgjengelig for angriperne.
Noe data var også utenfor de beskyttede systemene fordi det var aktuelle data om ansatte i selskapet, og også noe av dette klarte angriperne å få fatt i.
Kriseteam fra Atea
Direktøren bekrefter overfor Digi at de hadde sikkerhetskopi, og at de er i gang med å gjenopprette fra denne. De får bistand fra et innleid kriseteam Atea til denne prosessen, samt hendelseshåndtering for øvrig.
Angrepet er rutinemessig meldt til blant annet Datatilsynet, Helse Cert og Nasjonal Sikkerhetsmyndighet NSM. Datainnbruddet er også politianmeldt.
– Vi er på den ene side glad for at skaden ikke er verre enn den er, men samtidig er vi veldig lei oss for at det er kommet ut noe som er trasig for folk. Det synes vi er forferdelig trist, sier direktøren.
Han er ikke nådig i sin kritikk av angriperne.
– Dette er som folk som bomber sykehus i min verden, sier han. Dette er sånne ting som man bare ikke gjør.
Aldri aktuelt å betale
Angriperne har lagt ut informasjonen til salgs for 12.000 dollar dersom kjøperen vil ha dataene alene. Utpressergruppen tilbyr halv pris dersom de også kan selge dataene til andre.
Sannsynligvis er dataene i seg selv, som Astero-sjefen sier, av liten verdi. Verdien ligger i å hindre spredning og eksponering av personopplysninger.
Mystad bekrefter at de har mottatt et krav fra angriperne, men at de ikke vet hva kravet var på, siden de har valgt å ikke ta opp kontakten med dem.
Det var aldri aktuelt å betale, forteller Myrstad til Digi.
At dataene nå er tilgjengelige på det mørke nettet, kan være et resultat av at Astero ikke har tatt kontakt for å betale løsepenger. Vanligvis vil en gruppe forsøke å få penger fra offeret før man eventuelt selger stjålne data.
I sikkerhetskretser frarådes det sterkt å betale løsepenger, av flere grunner. For det første vet man aldri om motparten følger avtalen, og for det andre hjelper man da med finansiering av ulovlig aktivitet. I tillegg er det ikke optimalt å vise betalingsvilje overfor kriminelle, og man risikerer derfor å få ytterligere utpressingskrav.
Kontakt med berørte
Når Digi får kontakt med selskapets direktør, er han ikke kjent med at angriperne har lagt ut eksempler på stjålne data, og at disse inneholder sensitive personopplysninger.
– Vi har meldt fra til de berørte vi har vært klar over hittil, og vil også kontakte de andre så snart vi har identifisert hvem det gjelder.
Astero har en databehandleravtale med NAV, forteller han, og vil samarbeide med dem i det videre arbeidet.
Rulleblad
Utpresserne – som er den samme som nylig angrep Odfjell Drilling – har i likhet med dette angrepet stort sett benyttet seg av «double extortion», det vil si at de stjeler og krypterer offerets data, for deretter å forlange betaling både for å ikke selge det videre, og for å gi offeret mulighet til å dekryptere og dermed få tilbake sine data.
Digi oppgir av prinsipp ikke navnet på slike grupper dersom det kan unngås, fordi vi ikke ønsker å gi dem mer oppmerksomhet enn nødvendig.