Sporene i kraftvarmeværkets netværk gik tilbage til marts. Den 29. december forsøgte en angriber at ødelægge data på tværs af netværket, mens landet lå i frost og snestorm. Landets nationale IT-beredskab udgav rapporten en måned senere.
Mindst 30 anlæg. Ingen løsesum. Kun ødelæggelse.
Angrebene ramte mindst 30 vind- og solcelleparker, en produktionsvirksomhed og et kraftvarmeværk med knap en halv million aftagere. Formålet var udelukkende ødelæggelse. Ingen løsesum. IT-beredskabet sammenligner det med bevidst ildspåsættelse.
De tekniske spor overlapper med en russisk tilknyttet hackergruppe. Beredskabet konkluderer, at decemberangrebene blev udført af samme angriber.
Vejen ind gik gennem forsvaret
Ved vind- og solcelleparkerne kom angriberen ind gennem firewalls, der også gav fjernadgang til anlæggene. Adgangen var åben mod internettet og krævede kun et kodeord. Ingen tofaktor. Længere inde stod udstyret stadig med fabrikkens kodeord.
Hos produktionsvirksomheden var opsætningen af en firewall med en tidligere kendt sikkerhedsfejl stjålet og lagt ud på et kriminelt forum.
På værket fandt beredskabet spor fra marts til juli. Nogen havde brugt administratorkonti og kopieret den centrale database over brugere og kodeord. Om det var samme angriber som i december, kunne ikke fastslås.
Ødelæggelsen ramte selve styringen
På vind- og solcelleparkerne ramte ødelæggelsen også selve styringsudstyret. Nogle enheder blev sat ud af drift med ændret indbygget software. Andre fik slettet vigtige filer. Nogle blev nulstillet med nye kodeord og netværksadresser, så ejerne var låst ude af deres eget udstyr.
Elforsyningen holdt, og varmen blev ikke afbrudt. Et sikkerhedsprogram på virksomhedens computere genkendte sletteprogrammet og stoppede det. Den funktion reddede driften.
Samme opbygning i Danmark
Parallellen ligger i opbygningen. Danmark har også mange små anlæg, der styres på afstand. Forsvarets Efterretningstjeneste har tilskrevet en fremmed stat angrebet på et dansk vandværk, hvor en eksponeret fjernadgang med en firecifret pinkode var nok til at manipulere pumper og tryk.
På de ramte anlæg begyndte vejen fra internettet ind til styringen i de enheder og konti, der skulle holde angriberen ude. Firewallen var indgangen. Fabrikskodeordene gjorde ødelæggelsen mulig.
Tre ting at gøre nu
Skriv de enheder op, der står med et ben på internettet. Firewalls, fjernadgang, adgang udefra til styringen af anlæg. Det er den liste, angrebet begyndte på. Bed jeres driftsleverandør om en komplet liste med adresser, ikke beskrivelser.
Slå tofaktor til på al adgang udefra, og skift fabrikkens kodeord på udstyret bagved. Luk konti, ingen kan forklare formålet med. Fjernadgangen åbnede døren. Fabrikskodeordene gjorde ødelæggelsen mulig.
Find ud af, om I har noget, der kan opdage og stoppe et program, som begynder at slette filer. Den funktion stoppede sletteforsøget på kraftvarmeværket. Uden den var driften gået ned.
En penetrationstest kan vise, om jeres fjernadgang kan nås udefra, og om en angriber kan nå styringsudstyret derfra. En teknisk gennemgang kortlægger alle åbne adgange, fabrikskodeord og manglende tofaktor i jeres driftsnetværk.
Hvis udstyret, der styrer jeres drift, blev sat tilbage til fabriksindstilling i nat, hvor lang tid ville der gå, før det kørte igen?
Har du brug for en gennemgang af jeres OT-sikkerhed og fjernadgang?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




