Sporene gik tilbage til marts. Angrebet kom den 29. december.

Sporene i kraftvarmeværkets netværk gik tilbage til marts. Den 29. december forsøgte en angriber at ødelægge data på tværs af netværket, mens landet lå i frost og snestorm. Landets nationale IT-beredskab udgav rapporten en måned senere.

Mindst 30 anlæg. Ingen løsesum. Kun ødelæggelse.

Angrebene ramte mindst 30 vind- og solcelleparker, en produktionsvirksomhed og et kraftvarmeværk med knap en halv million aftagere. Formålet var udelukkende ødelæggelse. Ingen løsesum. IT-beredskabet sammenligner det med bevidst ildspåsættelse.

De tekniske spor overlapper med en russisk tilknyttet hackergruppe. Beredskabet konkluderer, at decemberangrebene blev udført af samme angriber.

Vejen ind gik gennem forsvaret

Ved vind- og solcelleparkerne kom angriberen ind gennem firewalls, der også gav fjernadgang til anlæggene. Adgangen var åben mod internettet og krævede kun et kodeord. Ingen tofaktor. Længere inde stod udstyret stadig med fabrikkens kodeord.

Hos produktionsvirksomheden var opsætningen af en firewall med en tidligere kendt sikkerhedsfejl stjålet og lagt ud på et kriminelt forum.

På værket fandt beredskabet spor fra marts til juli. Nogen havde brugt administratorkonti og kopieret den centrale database over brugere og kodeord. Om det var samme angriber som i december, kunne ikke fastslås.

Ødelæggelsen ramte selve styringen

På vind- og solcelleparkerne ramte ødelæggelsen også selve styringsudstyret. Nogle enheder blev sat ud af drift med ændret indbygget software. Andre fik slettet vigtige filer. Nogle blev nulstillet med nye kodeord og netværksadresser, så ejerne var låst ude af deres eget udstyr.

Elforsyningen holdt, og varmen blev ikke afbrudt. Et sikkerhedsprogram på virksomhedens computere genkendte sletteprogrammet og stoppede det. Den funktion reddede driften.

Samme opbygning i Danmark

Parallellen ligger i opbygningen. Danmark har også mange små anlæg, der styres på afstand. Forsvarets Efterretningstjeneste har tilskrevet en fremmed stat angrebet på et dansk vandværk, hvor en eksponeret fjernadgang med en firecifret pinkode var nok til at manipulere pumper og tryk.

På de ramte anlæg begyndte vejen fra internettet ind til styringen i de enheder og konti, der skulle holde angriberen ude. Firewallen var indgangen. Fabrikskodeordene gjorde ødelæggelsen mulig.

Tre ting at gøre nu

Skriv de enheder op, der står med et ben på internettet. Firewalls, fjernadgang, adgang udefra til styringen af anlæg. Det er den liste, angrebet begyndte på. Bed jeres driftsleverandør om en komplet liste med adresser, ikke beskrivelser.

Slå tofaktor til på al adgang udefra, og skift fabrikkens kodeord på udstyret bagved. Luk konti, ingen kan forklare formålet med. Fjernadgangen åbnede døren. Fabrikskodeordene gjorde ødelæggelsen mulig.

Find ud af, om I har noget, der kan opdage og stoppe et program, som begynder at slette filer. Den funktion stoppede sletteforsøget på kraftvarmeværket. Uden den var driften gået ned.

En penetrationstest kan vise, om jeres fjernadgang kan nås udefra, og om en angriber kan nå styringsudstyret derfra. En teknisk gennemgang kortlægger alle åbne adgange, fabrikskodeord og manglende tofaktor i jeres driftsnetværk.

Hvis udstyret, der styrer jeres drift, blev sat tilbage til fabriksindstilling i nat, hvor lang tid ville der gå, før det kørte igen?

Har du brug for en gennemgang af jeres OT-sikkerhed og fjernadgang?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

To ønsker, der trækker i hver sin retning

To ønsker, der trækker i hver sin retning

Regeringsgrundlaget nævner digital suverænitet flere gange. Det er den rigtige retning. Men der er en revne i fundamentet. Først det positive Grundlaget vil styrke EU's digitale handlefrihed, udvikle egne europæiske løsninger, investere i supercomputerkapacitet og i...

Politikken dækker ikke AI-værktøjerne

Politikken dækker ikke AI-værktøjerne

Jeres persondatapolitik dækker oplysninger i kundesystemet og i databaserne. Den dækker ikke det, en medarbejder tastede ind i et AI-værktøj i går. Politikkerne er ældre end værktøjerne De fleste er skrevet før generativ AI. De dækker persondata i systemer,...

Appen installeres. Ingen bruger bliver spurgt

Appen installeres. Ingen bruger bliver spurgt

En stor softwareleverandør har genoptaget automatisk installation af sin AI-app på virksomheders pc'er. Europa er undtaget. Ikke som en service. Hvad der sker Appen installeres i baggrunden via den almindelige systemopdatering på alle kommercielle maskiner med...