Ransomware korkar igen Åbro bryggeri

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Ett problem är att företag betalar ut. Det blir då lönsamt för vissa personer/länder att lägga ner väldigt mycket tid på att försöka komma in i ett system. Säkerheten är ofta inte byggd för att motstå dessa riktade attacker.

Jag påstår som vanligt att den största orsaken till ökade attacker är att det idag genom kryptovalutor är enklare att lösa betaldelen. Går man tillbaka 20år i tiden och någon hade låst några servrar, så var momenten att anonymt få betalt det svåra. Och historisk sett så har detta moment varit det svåra.

Jag tänker tillbaka till filmen Speed år 1994. Där krävde skurken att de la många miljoner dollar i en soptunna. Polisen vaktade soptunna och fick genom en tracker se att pengarna flyttade sig, huvudkaraktären sprang då till soptunnan och fick se att skurken hade gjort ett hål under och flydde genom tunnlar.
Samma film år 2023. Skurken kräver att pengar insätts i kryptovalutor.. (gäsp) Alltså t.o.m. våra actionfilmer blir dåliga om det är så enkelt att kräva betalt anonymt.

Ett annat exempel som jag ofta tänker på är äldre filmer som inte skulle fungera idag på grund av att tillgången på mobiltelefoner.

Permalänk
Medlem
Skrivet av Kezzo:

Men man måste väl ladda ner och köra ett program för att få en sådant virus ?

Om du menar att det måste ha varit en användare som laddat ned och kört ett program så är svaret nej, det behöver inte nödvändigtvis vara så. Det är ju dock ofta en av de enklaste vägarna in.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || Sapphire Pulse RX 7900 XTX || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

<< Bio-presentatörröst >> "2023... Året som gett dig... El-brist... Ägg-brist... 7800x3D-brist... Inflation... och Krympflation... presenterar sin nästa stora produktion: Öl-brist! ... Årets stora skräck-brist... snart inte i en butik nära dig!"

Permalänk
Medlem
Skrivet av LicKeN:

Välkommen till OT-världen. Livscykler på utrustning räknas i decennier istället för år.

Ja fan, jag får ju lite ont i magen när jag pratar med min kollega som sitter i samma gruppering men som jobbar med OT-säkerhet.
Stort multinationellt industriföretag, vi är fem Cybersecurity Architects inom IT och han är ensam som OT Security Architect, lite knepigt när det är OT som är det företaget sysslar med.

kommer även ihåg min tid inom vapenindustrin, där säljs ett komplett system med support på kanske 20-30 år.. om det då leverades med XP, ja då ska XP leva så länge.

Visa signatur

SHEPERD S HEPAURD SHEPARUD!!!

Permalänk
Medlem
Skrivet av evil penguin:

Om du menar att det måste ha varit en användare som laddat ned och kört ett program så är svaret nej, det behöver inte nödvändigtvis vara så. Det är ju dock ofta en av de enklaste vägarna in.

Ohfan jag har noll koll på detta därför jag undrar .
Börjar bli obehagligt ofta dessa attacker .

Visa signatur

X570 Asus Crosshair VIII Dark Hero/ Ryzen 5800X3D / 32GB 3200 MHz CL16/Noctua U12A/ 7800 XT Nitro + / Kingston KC3000 1TB x2, /Corsair RM850X V3/ 2x Asus 27GP850P/Fractel Design North

Ljud : Qacoustics 3030i / AMP Emotiva TA1 / Sub SVS SB2000 Pro

Permalänk
Medlem
Skrivet av pv2b:

Bitcoin är spårbart. Alla transaktioner finns tillgängliga för öppen beskådning för all evighet. Det är så Bitcoin (och även många andra kryptovalutor) fungerar helt enkelt. Det kluriga är att reda ut vem som finns bakom vilken adress, men även där kan man i många fall börja nysta om man identifierar en adress.

Det finns även andra kryptovalutor som inte är spårbara på samma sätt.

Men det finns andra fördelar med kryptovalutor om man är kriminell, främst att det erbjuder ett decentraliserat sätt att göra internationella betalningar utan att man behöver röja mottagarens identitet vid betaltillfället, och utan att behöva blanda in banker och myndigheter.

Om jag var offer för utpressning vore det helt omöjligt för mig att ta fram sedlar i låga valörer att lägga i en soptunna, som sedan någon måste hämta (i utlandet) med risk att åka fast. Makes no sense.

Bitcoins spårbarhet eller ej är inte den avgörande faktorn för om det är attraktivt för skurkar, helt enkelt.

Ja, utifrån hur det används så verkar ju själva nyckeln till "dundersuccén" vara möjligheten att snabbt och utan kontroller föra över stora belopp till ett land där inga myndigheter bryr sig om dina brott så länge du angriper mål i rätt länder.
Den spårbarhet som existerar (inte fullständig, men transaktionerna går ju typiskt att följa) gör då varken från eller till.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || Sapphire Pulse RX 7900 XTX || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av pv2b:

Inget fel med det heller så länge man inte ansluter den här sortens utrustning direkt mot Internet.

Windows XP enters the chat using the Internet

Visa signatur

MSI PRO Z790-P WIFI | Intel i9 13900K | 128 GB DDR5
GTX 4070 12 GB
WD Black SN850X 2 TB Gen 4 | 2 x 1 TB Samsung 970 EVO Plus
3 x ASUS 27" | 1 x Philips 49"

Permalänk
Medlem
Skrivet av ziggemannen:

Rent generellt är säkerhetstänket hos de som levererar system för att styra maskiner/PLC under all kritik. Om du tar Siemens eller ABB som exempel, vägrar dom supportera sina lösningar om du har antivirus installerat, och patchar får absolut inte läggas på utan att dom är godkända och testade av leverantör. Det innebär att man är hopplöst efter (patchar kan släpa i ett år) och i kombo med att systemen behöver filaccess och har livslängd på 10+ år, så har man konstant ont i magen. Det behövs en rejäl uppryckning kring säkerhetstänk hos dessa. Nu är det ju inte säkert det är systemen som styr maskinerna som är problemet, det brukar drabba de värst som bedriver sin verksamhet baserat på excel-filer på ett fileshare…..

Ja, det märks att det ofta är skrämmande dåligt skött från leverantörernas sida.

Samtidigt måste ju kund börja ställa krav på sådana här aspekter av systemen också (hoppas att det börjat bli bättre nu än när många system i bruk införskaffades); det känns som att det alltför mycket är att kund böjer sig baklänges för att det inte ska märkas att de fått ett kasst system levererat och tar alla risker i världen, samtidigt som leverantören skrattar hela vägen till banken.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || Sapphire Pulse RX 7900 XTX || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av ziggemannen:

Rent generellt är säkerhetstänket hos de som levererar system för att styra maskiner/PLC under all kritik. Om du tar Siemens eller ABB som exempel, vägrar dom supportera sina lösningar om du har antivirus installerat, och patchar får absolut inte läggas på utan att dom är godkända och testade av leverantör. Det innebär att man är hopplöst efter (patchar kan släpa i ett år) och i kombo med att systemen behöver filaccess och har livslängd på 10+ år, så har man konstant ont i magen. Det behövs en rejäl uppryckning kring säkerhetstänk hos dessa. Nu är det ju inte säkert det är systemen som styr maskinerna som är problemet, det brukar drabba de värst som bedriver sin verksamhet baserat på excel-filer på ett fileshare…..

Det Siemens och ABB framförallt vill undvika är problem med driftsäkerhet. Priset för snabba uppdateringar är att du kan introducera buggar och att systemen blir mindre stabila. Det sista de vill är att en bugg i programvaran stoppar en produktionslina. Hur mycket mer resurser krävs för att öka uppdateringstakten och samtidigt behålla standarden på testning?

För det är ju där det brukar landa. Hur mycket utrymme finns det i budgeten för IT-säkerhet.

Permalänk
Arvid Nordqvist-mannen
Skrivet av BobbyM:

En mycket tragisk händelse och jag är säker på att många på Åbro bryggeri är både ledsna och stressade. Tycker det är ganska okänsligt att då skriva en artikel med lite humoristisk klang, ex att de fått en kallsup och hur många kapsyler bolaget krävs på. Är sällan när det kommer till andra brott som brottsoffret (i detta fallet Åbro bryggeri) anses få skylla sig själv för att man inte säkerställt sin egen säkerhet. Hoppas det löser sig och att de får hjälp så att de snarast kan återgå till sin "core business" vilket inte är IT-säkerhet utan tillverka god dryck.

Åbro Bryggeri och deras produktionsavdelning ansvarar garanterat inte för deras IT-Säkerhet, förhoppningsvis finns det en IT-avdelning som har den biten på sitt bord. Alla företag borde faktiskt utbilda sin personal i grundläggande IT-säkerhet när de börjar.

Permalänk
Arvid Nordqvist-mannen
Skrivet av pv2b:

Inget fel med det heller så länge man inte ansluter den här sortens utrustning direkt mot Internet.

Typ betalstationer, banker osv?

Permalänk
Medlem
Skrivet av evil penguin:

Om du menar att det måste ha varit en användare som laddat ned och kört ett program så är svaret nej, det behöver inte nödvändigtvis vara så. Det är ju dock ofta en av de enklaste vägarna in.

idag börja man hitta vägar med auth-token och andra token som representerar 'trust' som skickas mellan olika appar och troligen är bakom de senaste angreppen på QSNAP och ASUSTOR för att man har multimedia-appar igång - och dom hacken behöver ingen användarrespons för att utföras utan allt görs remote.

linus Techs så var det phising men utförd på sådant sätt med att använda fippel med orientalisk skrivordning (skriva från höger till vänster) att warhead (.exe) inte var synlig på något enkelt sätt hos folk som var satta att tömma och läsa inkommande email i tusental.

windows standardinställning i outlook mm. med dolda extension är ju också hål i huvudet.

Hur många höjer en mental varningsflagg om det står "document.pdf" i en bilaga i mailet, ja det borde man göra då det kan vara "dokument.pdf.exe" eftersom sista extensionet döljs, och en korrekt "dokument.pdf" skulle bara visas som "dokument"

hur fasen skall man få få folk att alltid och alla lägen ha koll på det och kanske dagligen hanterar hundra och tusentals olika mail med massor av bilagor.

om MS visade vilja att höja säkerheten så är det att default slå av alla olika former av att dölja extension och alla filnamn visas i sin fulla längd i alla lägen och i alla program - alltid!

Permalänk
Medlem
Skrivet av tcntad:

Åbro Bryggeri och deras produktionsavdelning ansvarar garanterat inte för deras IT-Säkerhet, förhoppningsvis finns det en IT-avdelning som har den biten på sitt bord. Alla företag borde faktiskt utbilda sin personal i grundläggande IT-säkerhet när de börjar.

Är det i processmiljö är det inte längre IT-säkerhet. Då handlar det om OT-säkerhet och något som bygger på helt andra krav och förutsättningar.
Tvärtemot vad du skriver så har förhoppningsvis ansvaret legat på produktionsavdelningens OT-säk-ansvarig om någon sådan nu funnits…

Digitaliseringen av industrin och ”industri 4” har drivit massiva projekt med att koppla upp utrustning som designats för slutna miljöer och andra förhållningssätt. I många fall har det gjorts förhastat och utan riktig riskutvärdering och ansvaret har ofta helt landat i knät på IT-avdelningar utan relevant kunskap inom området.

Permalänk
Medlem
Skrivet av monotux:

I natt jag drömde något som jag aldrig drömt förut,
Jag drömde det var strej…ransomeware-attack på pripps…Åbro,
Och alla ölen var slut…

Kul tanke! Jag testade och se vad ChatGPT4 kunde åstadkomma med samma mål. Här är förslaget.

I natt jag drömde något som,
jag aldrig drömt förut.
Jag drömde Åbro drabbades
av Ransomware, så brutalt.
Jag drömde om en jätteskärm
där koden syntes klart.
Jag kämpade med hackarna
och tänkte på vårt kvarn.

Armen i vinkel
blicken i skyn
så var det menat
kryptering, betalning
vårt mål, att få kontroll!
För dem som kämpar! - SKÅL

Denna version behåller melodin från "I natt jag drömde" men har anpassats för att handla om en Ransomware-attack på Åbro. /ChatGPT

Permalänk
Medlem
Skrivet av LicKeN:

[...]I många fall har det gjorts förhastat och utan riktig riskutvärdering och ansvaret har ofta helt landat i knät på IT-avdelningar utan relevant kunskap inom området.

Det är det här många inte förstår. Även om det pratas mer om säkerhet nuförtiden så är det fortfarande något som väldigt många kunder inte är villiga att betala för. Ofta hamnar ansvaret för säkerhet då på människor som inte är så väldigt insatta i ämnet, men gör sitt bästa. Säkerhet är inte systemutveckling eller systemadministration, men ofta är det systemutvecklare och systemadministratörer som förväntas ta ansvar för säkerheten.

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem
Skrivet av Chrisism8:

Kul tanke! Jag testade och se vad ChatGPT4 kunde åstadkomma med samma mål. Här är förslaget.

I natt jag drömde något som,
jag aldrig drömt förut.
Jag drömde Åbro drabbades
av Ransomware, så brutalt.
Jag drömde om en jätteskärm
där koden syntes klart.
Jag kämpade med hackarna
och tänkte på vårt kvarn.

Armen i vinkel
blicken i skyn
så var det menat
kryptering, betalning
vårt mål, att få kontroll!
För dem som kämpar! - SKÅL

Denna version behåller melodin från "I natt jag drömde" men har anpassats för att handla om en Ransomware-attack på Åbro. /ChatGPT

Varför går det inte att trycka på gilla flera gånger?!?!

Visa signatur

There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

@oscar:prutt.party / monotux@freenode

Permalänk
Hedersmedlem
Skrivet av tcntad:

Typ betalstationer, banker osv?

Styrutrustning för maskiner, industri, medicinsk utrustning, svarvar, sånt där du vet. Eller processkontroll för ett bryggeri. Till exempel.

Nu vet vi inte om den här attacken kom in genom den typen av utrustning, men det var det jag menade.

Permalänk
Hedersmedlem
Skrivet av Mindfighter:

Case-in-point, jag skrev ju att någon strax skulle komma och säga att kryptovalutor visst går att spåra och ändå skriver du det fetade själv utan att reflektera över vad det innebär avseende spårbarhet... Internethumor...

Något kan vara spårbart och pseudonymt också.

Spårbarhet betyder att överföringarna går att spåra. Det hörs liksom på namnet. X bitcoin skickas från konto A till konto B. Och alla vet om det. Spårbart. Alla bitcoins går att spåra ända från sitt ursprung, genom alla adresser de passerat. Spårbart.

Permalänk
Medlem
Skrivet av pv2b:

Spårbarhet betyder att överföringarna går att spåra. Det hörs liksom på namnet. X bitcoin skickas från konto A till konto B. Och alla vet om det. Spårbart. Alla bitcoins går att spåra ända från sitt ursprung, genom alla adresser de passerat. Spårbart.

Spårbart en bit… verkligen en stor hjälp i att sätta dit skurkarna i detta fall…

Visa signatur

Amd o Apple

Permalänk
Medlem
Skrivet av Beltet:

Om de hade lagt alla miljoner de förlorar i lönsamhet nu på IT säkerhet och utbildning av anställda så kanske de hade sluppit problemet.
Borde vara krav på backuper av kritiska system.

Skulle våga påstå att det inte är så enkelt som backup.
Jag känner till ett fall där det fanns finfina backuper.

Det som dock blev ett problem var när it-avdelningen som i normala fall återställer nån trasig dator här, en trasig server där, nått glömt lösenord om dagen etc… helt plötsligt skulle återställa stora delar av it-miljön på en gång, samtidigt som dom själva var utlåsta. Inte direkt gjort på 5 minuter.

Var väl samma problem för Coop eller Ica sist dom drabbades, prylarna gick att återställa men tekniker fick krana land och rike runt för att fysiskt resetta burkarna.

Permalänk
Sötast

@Wittwang

Fantastiskt bra skrivet!
Kunde ha varit ett aprilskämt om det hänt lite tidigare!

Permalänk
Medlem
Skrivet av ziggemannen:

Om du tar Siemens eller ABB som exempel, vägrar dom supportera sina lösningar om du har antivirus installerat

Fast nej.

Permalänk
Medlem

Med tanke på att de bland annat verkade ha Windows-enhet öppen för RDP från internet är man inte jätteförvånad. Toppen av isberget antagligen... att produktionen också blivit påverkad låter ju som dålig nätverkssegmentering.

Skrivet av Curik:

Fast nej.

Samma erfarenhet från båda leverantörerna nämnda, OT och leverantörerna av deras system har generellt väldigt dålig nätverkskunskap. Börjar du fråga efter TCP/UDP portar står de som frågetecken och säger åt dig att tillåta båda protokoll och port 0-65535 sen stänga av Windows-brandväggen. Antagligen inte alla IT-avd som har tid, resurser eller kunskap att stå på sig och själva ta reda på vad som behövs. Vanligaste är nog även att IT inte alls är inblandade utan nätverket är väldigt platt utan brandvägg.

Permalänk
Medlem
Skrivet av batman:

Med tanke på att de bland annat verkade ha Windows-enhet öppen för RDP från internet är man inte jätteförvånad. Toppen av isberget antagligen... att produktionen också blivit påverkad låter ju som dålig nätverkssegmentering också.

Samma erfarenhet från båda leverantörerna nämnda, OT och leverantörerna av deras system har generellt väldigt dålig nätverkskunskap. Börjar du fråga efter TCP/UDP portar står de som frågetecken och säger åt dig att tillåta båda protokoll och port 0-65535 sen stänga av Windows-brandväggen. Antagligen inte alla IT-avd som har tid, resurser eller kunskap att stå på sig och själva ta reda på vad som behövs. Vanligaste är nog även att IT inte alls är inblandade utan nätverket är väldigt platt utan brandvägg.

Fast inget av det där stod i det jag citerade. Att inte ha kunskap är en sak, men att kräva något så absurt som att inte få ha antivirus det är inget globalt problem på ABB utan det handlar om enstaka avdelningar. Det är ett enormt företag med svenska mått mätt.

Permalänk
Medlem
Skrivet av Curik:

Fast inget av det där stod i det jag citerade. Att inte ha kunskap är en sak, men att kräva något så absurt som att inte få ha antivirus det är inget globalt problem på ABB utan det handlar om enstaka avdelningar. Det är ett enormt företag med svenska mått mätt.

Förstår inte riktigt din poäng, ingen sa det gällde alla avdelningar utan berättade bara vår erfarenhet från de avdelningar vi råkat ut för. Många leverantörer av den typen av system är snabba på att skylla på anti-virus eller brandvägg så fort något inte går deras väg eller följer deras interna steg 10 instruktion för uppsättning.

Även varit med om att man satt som krav att det måste vara just ett specifikt IP scope. Ingen anledning mer än att det stod så i deras instruktion de fått internt för sitt system.

Permalänk

Ser ut att vara LockBit denna gång. de tar publikt på sig ansvaret och har lagt ut en post på deras websida.