Nasjonalstatene trapper opp destruktive angrep ved hjelp av løsepengevirus og virusslukkere. Hva kan gjøres for å håndtere risikoen?
I 2017 satte Russland-tilknyttede motstandere løs et angrep som senere ble kjent som NotPetya, som en del av en pågående kampanje mot Ukraina. Det ødeleggende cyberangrepet, som var forkledd som Petya-ransomware, hadde ødeleggelse snarere enn økonomisk gevinst. Skaden fra wiper-verktøyet gikk langt utover målet, og rammet selskaper over hele Europa og utover.
Nesten et tiår senere er vindusviskere og løsepengevirus i ferd med å bli viktige verktøy for angripere fra nasjonale stater for å stoppe kritiske tjenester og forårsake forstyrrelser.
Hendelsen med Colonial Pipeline i 2021 er et godt eksempel på skadene som kan oppstå som følge av denne typen angrep. Angrepet, som tilskrives DarkSide – en gruppe med russiske koblinger – tvang nedstengningen av den største drivstoffrørledningen i USA, noe som utløste omfattende drivstoffmangel.
I 2021 utførte motstandere med tilknytning til nordkoreanske myndigheter løsepengevirusangrepene på Maui mot sykehus og diagnosesentre, med mål om å generere inntekter og forårsake kaos.
Den eskalerende geopolitiske situasjonen, inkludert krigen mellom Russland og Ukraina og Iran-konflikten, forverrer trusselen, med økende frykt for destruktive angrep fra motstandere knyttet til fiendtlige nasjoner som Kina, Russland, Iran og Nord-Korea (CRINK).
Det har ført til at nasjonale sikkerhetsbyråer har utstedt advarsler , og det britiske National Cyber Security Centre (NCSC) har beskrevet verktøy som kan hjelpe bedrifter med å redusere risikoen.
Hva kan bedrifter gjøre for å håndtere dette voksende problemet?
Utviklingen av løsepengevirus
Det er ingen tvil om at risikoen for angrep fra nasjonalstater som bruker løsepengevirus som en del av geopolitiske mål øker. Tracey Hannan-Jones, direktør for informasjonssikkerhetsrådgivning hos UBDS Digital, mener at grensen mellom nettkriminalitet og geopolitikk «aldri har vært tynnere».
Det som en gang var domenet til økonomisk motiverte kriminelle gjenger har utviklet seg til et «sofistikert instrument for statsmakt», ifølge Hannan-Jones.
Dette fører til at løsepengevirus, skadevare og destruktive cyberangrep brukes utover utpressing. «De er våpen for geografisk forstyrrelse, brukt av nasjonalstatlige aktører for å destabilisere regjeringer, lamme infrastruktur og prosjektmakt – uten at et eneste skudd blir avfyrt», sier hun.
Tidligere fulgte ransomware-angrep en forutsigbar logikk: Krypter, krev betaling og profitt.
Dette har endret seg dramatisk ettersom nasjonalstatlige aktører – særlig de som er alliert med Russland, Nord-Korea, Kina og Iran – har tatt i bruk og tilpasset de samme teknikkene, ofte «med mål langt utover økonomisk vinning», sier Hannan-Jones.
Undergrave tillit
Gary Barlet, teknisk direktør for offentlig sektor hos Illumio, er enig i Hannan-Jones' analyse. I noen tilfeller er angrep utformet for å undergrave offentlig tillit, skape driftsustabilitet og legge økonomisk press, sier Barlet.
Han forklarer hvordan mange ransomware-grupper opererer i miljøer der de mottar indirekte beskyttelse eller stilltiende godkjenning fra myndigheter som ser strategisk verdi i aktiviteten deres. «Denne konvergensen skaper en enorm utfordring for forsvarere som ikke lenger bare har å gjøre med isolert kriminell aktivitet.»
Problemet nå er trusler som befinner seg i en «gråsone» mellom økonomisk motiverte angrep og statlig allierte operasjoner, ifølge Barlet. «Løsepengevirusgrupper oppfører seg i økende grad som stedfortredere, og retter seg mot utenlandske motstandere eller bidrar til bredere destabiliseringsarbeid.»
Samtidig er det vanskelig å identifisere gjerningsmennene, fordi cyberoperasjoner bevisst er utformet for å gi kriminelle en plausibel benektelsesmulighet. «Et angrep kan virke økonomisk motivert ved første øyekast, men den operative timingen, målvalget eller den bredere virkningen kan antyde strategiske intensjoner underliggende», forklarer Barlet.
Opportunistisk vs. strategisk
Angrep fra nasjonalstater kan være strategiske eller opportunistiske. Penger er ofte en motivator for angrep fra nasjonalstater, slik som de som utføres av Nord-Korea.
Det er ikke uvanlig å observere motstandere fra nasjonalstater som «monetiserer digital usikkerhet for å generere ulovlige inntekter», sier Jamie Moles, senior teknisk leder hos ExtraHop. «Ved å samarbeide med nettkriminelle syndikater, distribuerer stater løsepengevirus og utnytter sårbarheter i forsyningskjeden. Denne økonomiske utvinningen lar regimer omgå internasjonale sanksjoner og finansiere etterretningsoperasjoner utenfor regnskapsboken.»
Muligheter kan noen ganger spille en rolle, og konflikt i Iran gjør at nasjoner som Russland går under radaren.
I mellomtiden utnytter statsstøttede angripere noen ganger økosystemet for nettkriminalitet for å skjule sin skyld i angrep, sier Andrew Brandt, sjef for trusselinformasjonshendelser hos Huntress. «Hvorfor bruke tid på å utvikle tilpasset, skreddersydd skadelig programvare når du bare kan ta den lekkede kildekoden fra Gh0stRAT og bruke den i stedet?»
Risiko for forsyningskjede og kritisk infrastruktur
Risikoen øker ytterligere etter hvert som forsyningskjeder blir mer digitalt sammenkoblet, noe som fører til at de arver nye feilpunkter som angripere raskt kan utnytte. Nettkriminelle misbruker rutinemessig feilkonfigurasjoner, usikre API-er og svak autentisering for å få første tilgang før de beveger seg lateralt mot kritiske systemer, ifølge Barlet fra Illumio.
Løsepengevirusgrupper vet også at det å forstyrre forsyningskjeder kan være langt mer skadelig og lønnsomt enn å stjele data. «Selv kortvarige forstyrrelser kan spre seg over globale forsyningskjeder, spesielt i just-in-time-produksjonsmiljøer der forsinkelser raskt går nedstrøms», sier Barlet.
Etter hvert som denne trusselen vokser, kan tradisjonelle sikkerhetsmodeller slite, fordi de er bygget for hendelser, snarere enn statsstøttede kampanjer.
Sikkerhetsmodeller er ofte bygget rundt «en perimeterbasert tankegang», ifølge Barlet. «Sikkerhetsteam tenker i binære termer om hvorvidt en angriper kom seg inn eller ikke, noe som betyr at de ofte ikke klarer å ta hensyn til hva som skjer etterpå. Dette skaper urealistiske forventninger om at ethvert brudd kan forhindres.»
Når angripere imidlertid bryter gjennom perimeteret, beveger de seg ofte sidelengs på tvers av systemer, noe som eskalerer tilgangen og forårsaker omfattende forstyrrelser. «Ved å fokusere for mye på perimeteret forsvarer organisasjoner effektivt en begrenset grense, mens ransomware-aktører opererer fritt innenfor når de har kommet seg gjennom den», forklarer Barlet.
Han sier at angrepene mot Jaguar Land Rover og detaljhandelsselskaper i fjor fulgte dette mønsteret. «Angriperne kompromitterte nettverk, målrettet systemer som var kritiske for tjenester og drift, og stjal sensitiv informasjon.»
Begrens virkningen
Etter hvert som angrepslinjene fortsetter å bli uklare, er det viktig å sikre robusthetstenkning, tverrsektoriell bevissthet, synlighet i forsyningskjeden og ansvarlighet på ledernivå. Rammeverk som ISO 27001 kan gi et grunnlag for å håndtere risiko midt i økende trusler.
Med den økende trusselen fra nasjonalstater midt i geopolitiske forstyrrelser over hele verden, mener Barlet at bedrifter – spesielt de som opererer i kritiske sektorer – må gi slipp på ideen om total forebygging og i stedet fokusere på å begrense virkningen av løsepengevirus gjennom inneslutning av sikkerhetsbrudd.
«En strategi som fokuserer først på å begrense angrep tvinger angripere til å senke farten, noe som gjør det vanskeligere for dem å holde seg skjult og bevege seg på tvers av forskjellige systemer», forklarer han. «Enda viktigere er det at det tvinger angripere til å endre teknikker og prosedyrer, noe som gir sikkerhetsteam en mye bedre sjanse til å oppdage, reagere på og komme seg etter angrep.»
Hannan-Jones fra UBDS Digital mener at fokuset bør være på robusthet fremfor forebygging. «Ingen organisasjon kan garantere at den ikke blir angrepet, så fokuset må flyttes til robusthet: Evnen til å oppdage, reagere og gjenopprette med robust forretningskontinuitet og katastrofegjenopprettingsplanlegging.»
Beredskap for hendelsesrespons er nøkkelen, inkludert innøvde planer med «klare eskaleringsveier og kommunikasjonsprotokoller for å redusere virkningen av et vellykket angrep betydelig», sier Hannan-Jones.
Hun råder organisasjoner til å prioritere integrering av trusselinformasjon. «Dette betyr å gå utover generiske sikkerhetsvarsler og bruke sektorspesifikk, geopolitisk kontekstbasert trusselinformasjon for å forstå hvilke trusselaktører som er aktive, deres taktikker og deres mål for proporsjonal risikostyring.»
Utvid din kunnskap
Podkast: Phishing for Trouble S01 E02: Sikkerhet for offentlige systemer og tjenester
Blogg: Cybertrusler i en tid med økte spenninger i Midtøsten: Hva britiske IT-sjefer kan forvente
Blogg: Motstandskraftfaktoren: En analyse av BridgePay-ransomwareangrepet







