Sporene gik tilbage til marts. Angrebet kom den 29. december.

Sporene i kraftvarmeværkets netværk gik tilbage til marts. Den 29. december forsøgte en angriber at ødelægge data på tværs af netværket, mens landet lå i frost og snestorm. Landets nationale IT-beredskab udgav rapporten en måned senere.

Mindst 30 anlæg. Ingen løsesum. Kun ødelæggelse.

Angrebene ramte mindst 30 vind- og solcelleparker, en produktionsvirksomhed og et kraftvarmeværk med knap en halv million aftagere. Formålet var udelukkende ødelæggelse. Ingen løsesum. IT-beredskabet sammenligner det med bevidst ildspåsættelse.

De tekniske spor overlapper med en russisk tilknyttet hackergruppe. Beredskabet konkluderer, at decemberangrebene blev udført af samme angriber.

Vejen ind gik gennem forsvaret

Ved vind- og solcelleparkerne kom angriberen ind gennem firewalls, der også gav fjernadgang til anlæggene. Adgangen var åben mod internettet og krævede kun et kodeord. Ingen tofaktor. Længere inde stod udstyret stadig med fabrikkens kodeord.

Hos produktionsvirksomheden var opsætningen af en firewall med en tidligere kendt sikkerhedsfejl stjålet og lagt ud på et kriminelt forum.

På værket fandt beredskabet spor fra marts til juli. Nogen havde brugt administratorkonti og kopieret den centrale database over brugere og kodeord. Om det var samme angriber som i december, kunne ikke fastslås.

Ødelæggelsen ramte selve styringen

På vind- og solcelleparkerne ramte ødelæggelsen også selve styringsudstyret. Nogle enheder blev sat ud af drift med ændret indbygget software. Andre fik slettet vigtige filer. Nogle blev nulstillet med nye kodeord og netværksadresser, så ejerne var låst ude af deres eget udstyr.

Elforsyningen holdt, og varmen blev ikke afbrudt. Et sikkerhedsprogram på virksomhedens computere genkendte sletteprogrammet og stoppede det. Den funktion reddede driften.

Samme opbygning i Danmark

Parallellen ligger i opbygningen. Danmark har også mange små anlæg, der styres på afstand. Forsvarets Efterretningstjeneste har tilskrevet en fremmed stat angrebet på et dansk vandværk, hvor en eksponeret fjernadgang med en firecifret pinkode var nok til at manipulere pumper og tryk.

På de ramte anlæg begyndte vejen fra internettet ind til styringen i de enheder og konti, der skulle holde angriberen ude. Firewallen var indgangen. Fabrikskodeordene gjorde ødelæggelsen mulig.

Tre ting at gøre nu

Skriv de enheder op, der står med et ben på internettet. Firewalls, fjernadgang, adgang udefra til styringen af anlæg. Det er den liste, angrebet begyndte på. Bed jeres driftsleverandør om en komplet liste med adresser, ikke beskrivelser.

Slå tofaktor til på al adgang udefra, og skift fabrikkens kodeord på udstyret bagved. Luk konti, ingen kan forklare formålet med. Fjernadgangen åbnede døren. Fabrikskodeordene gjorde ødelæggelsen mulig.

Find ud af, om I har noget, der kan opdage og stoppe et program, som begynder at slette filer. Den funktion stoppede sletteforsøget på kraftvarmeværket. Uden den var driften gået ned.

En penetrationstest kan vise, om jeres fjernadgang kan nås udefra, og om en angriber kan nå styringsudstyret derfra. En teknisk gennemgang kortlægger alle åbne adgange, fabrikskodeord og manglende tofaktor i jeres driftsnetværk.

Hvis udstyret, der styrer jeres drift, blev sat tilbage til fabriksindstilling i nat, hvor lang tid ville der gå, før det kørte igen?

Har du brug for en gennemgang af jeres OT-sikkerhed og fjernadgang?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Adgangen var godkendt. Oplysningerne var det ikke.

Adgangen var godkendt. Oplysningerne var det ikke.

Parkeringsfirmaer, inkassobureauer og genbrugspladser har lovhjemlet adgang til et nationalt bilregister for at finde ejeren bag en nummerplade. Borgere med navne- og adressebeskyttelse skal være undtaget. Det var de ikke. I næsten fire år kunne virksomhederne slå...

Skiftegebyret forsvinder. Afhængigheden gør ikke.

Skiftegebyret forsvinder. Afhængigheden gør ikke.

Fra 12. januar 2027 må cloud-udbydere ikke opkræve skiftegebyrer. Heller ikke for at trække data ud. Reglerne gælder direkte i Danmark, også for amerikanske udbydere med kunder i EU. Men retten til at gå hjælper ikke meget, hvis jeres systemer ikke kan flyttes. Kun 2...

Adressen blev indsamlet. Nu bruges den

Adressen blev indsamlet. Nu bruges den

En stor amerikansk annonceplatform indsamler allerede jeres besøgendes IP-adresser. Fra august bruger den dem til reklamer i EU. Og europæiske annoncører bærer ansvaret. Hvad der ændrer sig Platformen sendte i juni 2026 en mail til alle annoncører i Europa. Fra den 3....