Hackerne holder ikke juleferie. Gør jeres beredskab?

Flere sager af samme type er samlet under mønstret bag beredskabsplaner, der ikke holdt.

2. juledag kl. 01:40. Ransomware rammer EU-lands største elproducent.

Seks dage før var landets vandmyndighed blevet ramt.

Timingen var ikke tilfældig.

Angrebet på Rumæniens elforsyning

Oltenia Energy Complex leverer 30% af Rumæniens strøm fra fire kraftværker med 10.000 ansatte. På få timer var ERP, mail, dokumenthåndtering og website krypteret. Virksomheden kunne ikke styre løn, logistik eller leverandører.

Den administrative rygrad var lammet.

Hackergruppen Gentlemen havde ventet. De var trængt ind forinden, havde kortlagt netværket og identificeret de kritiske systemer. Så ventede de på anden juledag, hvor kontorerne var tomme og reaktionstiden langsom.

Vandmyndigheden var første mål

Seks dage tidligere havde et andet angreb ramt landets vandmyndighed. 1.000 systemer blev kompromitteret på tværs af 10 regionale kontorer.

Hackerne brugte Windows’ eget BitLocker-værktøj til at kryptere filerne. Det er en teknik, der undgår mange antivirusprogrammer, fordi værktøjet er legitimt. Det er allerede installeret på systemet. Antivirussen ser ikke en fremmed fil, der krypterer. Den ser et Windows-værktøj, der gør sit arbejde.

Sikkerhedseksperter peger på en mulig sammenhæng mellem de to angreb. Vandmyndigheden administrerer dæmninger og vandløb, som kraftværkerne er afhængige af til køling og vandkraft. Ved først at kompromittere vandmyndigheden kan angriberne have kortlagt kritiske afhængigheder i Rumæniens elnet, før de gik efter det egentlige mål.

52% af alle ransomware-angreb sker i weekender eller ferier

Mønsteret er velkendt internationalt. Ifølge Semperis sker 52% af alle ransomware-angreb i weekender eller ferier.

Samtidig reducerer 78% af virksomheder deres sikkerhedsbemanding med halvdelen eller mere i netop de perioder.

Det er ikke et tilfælde. Det er en bevidst strategi.

Hackerne ved, at der går længere tid, før angrebet opdages. De ved, at beslutningstagerne er på ferie. De ved, at den person, der sidder vagt, måske ikke har mandat til at tage de nødvendige beslutninger. Og de ved, at panikken er større, når folk bliver kaldt ind midt i julen.

Danske virksomheder er ikke immune

Cyberangreb mod danske virksomheder stiger med omkring 30% i ferieperioder.

Og 40% af danske SMV’er har ifølge SMVdanmark et sikkerhedsniveau, der ikke matcher deres risikoprofil.

Kombinationen er farlig. Virksomheder med utilstrækkelig sikkerhed, der reducerer bemandingen yderligere i de perioder, hvor angriberne er mest aktive.

Du behøver ikke ramme en turbine for at stoppe et kraftværk

Det er en vigtig erkendelse fra det rumænske angreb. Hackerne gik ikke efter driftssystemerne, der styrer turbinerne og produktionen. De gik efter de administrative systemer.

Du skal bare kryptere det system, der styrer løn, indkøb og leverandører. Resten går i stå af sig selv.

Hvis medarbejderne ikke kan få løn, møder de ikke på arbejde. Hvis I ikke kan bestille reservedele, kan I ikke reparere udstyr. Hvis I ikke kan kommunikere med leverandører, kan I ikke modtage varer.

Det er ikke nødvendigt at hacke det mest beskyttede system. Det er nok at ramme det svageste led, der holder resten sammen.

Rumænien undgik katastrofen

Strømmen blev ved med at køre.

Ikke fordi angrebet mislykkedes. Det lykkedes. De administrative systemer var lammet i dagevis.

Men driftssystemerne var fysisk adskilt fra IT-netværket. Hackerne kunne lamme administrationen, men ikke produktionen. Den beslutning, truffet lang tid før angrebet, reddede forsyningssikkerheden for millioner af borgere.

Det er forskellen på at have tænkt over worst case, og at stå midt i den uden en plan.

Tre ting du kan gøre nu

Definér en ferievagtordning med beslutningskompetence. En IT-medarbejder på telefon er ikke nok, hvis vedkommende ikke har mandat til at isolere systemer uden at spørge om lov først. Når et angreb er i gang, tæller minutter. Hvis vagten skal ringe rundt for at få godkendelse, har hackerne vundet.

Hvornår fik I sidst en uafhængig sikkerhedsaudit? Ikke af jeres IT-leverandør, som har leveret systemet og har en interesse i at sige, at alt er fint. Men af en ekstern part, der tør sige tingene, som de er. En uvildig gennemgang finder de huller, I ikke selv kan se.

Kortlæg jeres kritiske afhængigheder. Hvis de administrative systemer bliver krypteret, kan I så stadig levere til kunderne? Rumænien kunne, fordi de havde adskilt drift og administration. Kan I sige det samme? En teknisk sikkerhedsgennemgang kan hjælpe jer med at identificere, hvor jeres kritiske systemer er sårbare.

NIS2 stiller krav til beredskab

NIS2-direktivet stiller nu krav til beredskab og hændelseshåndtering for energi, vand og andre kritiske sektorer. Det inkluderer krav om at have planer for, hvordan I reagerer på sikkerhedshændelser, og hvordan I opretholder drift under et angreb.

Men ferieangreb rammer alle brancher. Uanset om I er omfattet af NIS2 eller ej, er spørgsmålet det samme: Hvad gør I, når angrebet kommer kl. 01:40 på anden juledag?

Hackerne holder ikke juleferie. Gør jeres beredskab?

Har du brug for en uafhængig vurdering af jeres beredskab og sikkerhedsniveau? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

USA begyndte at bestemme, hvem der får adgang

USA begyndte at bestemme, hvem der får adgang

Den ene leverandør for to uger siden. Den anden i går. Amerikanske myndigheder er begyndt at bestemme, hvem der får de nyeste AI-modeller først. Tre begivenheder på fire uger Den 2. juni 2026 underskrev den amerikanske præsident en bekendtgørelse, der opfordrer...

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...