E-handlare drabbade i ransomware-attack

Permalänk
Medlem
Skrivet av Joppis:

Både ekonomisystem och vårdsystem i region Uppsala drabbades.

Så även Vellinge Kommun, Bjuvs Kommun, region Västerbotten, Stadium, Munters och Granngården.

Just region Uppsala drabbades även av WannaCry 2017. Det går bra nu.

Just Bjuvs kommun finns där mig veterligen ingen information om koppling till TietoEvry. De råkade nog snarare ut för en alldeles egen attack.

Visa signatur

[ P4 3.2HTI 1024 PC3200 I 2x 200gb S-ATA Barracuda IV @ RAID0, 200gb Barra IV S-ATA 80gb barra IV IDE I NEC3510A I Gainward 7.1 I 9700 Pro I Samsung 17" 757DFX]

Permalänk
Redaktion
Praktikant ✨
Skrivet av flukke:

Långt många fler kommuner har drabbats.
Vill inte outa några men det är nog ett tiotal minst.
Flera har av säkerhetsskäl stängt ner sina system hos tieto och det kommer att släppas mer info senare i veckan.

Detta blir en spännande tid med mycket jobb för mig framöver och förhoppningsvis många nya kunder som vill höja sin säkerhet

Intressant! Ska bli "kul" att se om det blir någon slags post mortem på attacken eller om locket bara läggs på.

Permalänk
Medlem
Skrivet av DavidtheDoom:

Det är Tietoevry som är drabbade, detta extremt kompetenta konsult-ingenjörsbolag som bland annat står bakom Stockholms Skolplattform. Märkligt att ett bolag som är kasst på att leverera en fungerande produkt även inte klarar av att hantera ransomware.

Jepp lite förvånande att de inte klara av att säkra upp sitt datacenter, jag gissar att det är ett insider jobb.

Permalänk
Medlem

Kanske läge att fundera på att ha en katastrofplan. Testa att se hur lång tid det tar att sätta upp sin miljö från scratch och återställa backuper.

Tietoevry verkar jobba mycket med Microsoftmiljöer, de är Microsoft gold partner osv. Kan det vara så att de har manuella processer, klickar runt i gränssnitt för att få upp miljöerna på Windowsservrarna?

Det borde gå att scripta mycket i ex. powershell för att få upp miljöerna snabbt även om man låst in sig i Windows.

Har själv använt Ansible för infrastrukturen och kan få upp en ny miljö på några minuter i ett nytt datacenter. Men det är klart, om databaser och backuper är krypterade så blir det ju svårare att komma tillbaka.

Skall bli intressant att ta den av en post mortem.

Permalänk
Medlem

Arbetar inom offentlig verksamhet utanför ovan nämnda arbetsgivare och vi hade interna system som låg nere ni några timmar, så det är mycket som inte verkar känt i media vad jag sett.

Permalänk
Medlem
Skrivet av viceman:

Just Bjuvs kommun finns där mig veterligen ingen information om koppling till TietoEvry. De råkade nog snarare ut för en alldeles egen attack.

Okej, det var Computer Sweden som nämnde dem i sammanhanget men det kan ju fortfarande vara som du säger.

Visa signatur

Windows 11 Pro | Intel i7 8700 | ASUS Prime Z370-P | Corsair 16GB 3000MHz | ASUS GTX 1080 | Fractal Design Define S | Corsair RM750x | Hyper 212 EVO

Permalänk
Medlem
Skrivet av Trihxeem:

Gut att köra mycket på samma ställe!
"Vi får så många fördelar i att drifta många olika kunder i samma datacenter - tills något smäller och ALLA kunders infra går ner"
^
Smart!

Vi kör publik web via GCP men kärnverksamheten går på egna datacenter i bergrum. Tar lite längre tid när man vill ha saker ändrade men nu känns det faktiskt rätt bra och skulle vi råka ut för något liknande så drar det iaf inte med sig någon annan ner i fördärvet.

Att ha redundas med fler leverantörer av datacenter är förstås bra, men otroligt svårt att försvara ur ett ekonomiskt perspektiv. I det här fallet är det Tietos egna säkerhet som brustit, lite svårt för kunden att skydda sig emot om man inte har outtömliga fickor.

Skrivet av eatme@live:

Jepp lite förvånande att de inte klara av att säkra upp sitt datacenter, jag gissar att det är ett insider jobb.

Det känns extremt långsökt. Du menar alltså att någon som "jobbar" på de som gjort ransomwaret även har anställning med hög säkerhetsklassning och rättigheter hos TietoEvery?

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Visa signatur

“There will be people that are burdened by only having the capacity to see what has always been instead of what can be.
But don’t you let that burden you.”

Permalänk
Permalänk
Medlem
Skrivet av Swednick:

Systembolaget = E-handel. En dröm för många. Visst, man "kan" beställa vissas saker, under speciella omständigheter, om det föreligger orsak, under vissa villkor och vara inte normalt finns i butik, att beställa på nätet. Men mer E-handel än så blir det inte.

Va menar du?
Du kan beställa hem vad du vill från Systembolaget (Hemleverans innanför dörren). Precis som du kan beställa från inet eller NoN.
Det är väl E-Handel?

Visa signatur

ASUS X570-F, AMD Ryzen 9 3900x, 16Gb RAM, Gigabyte 2070Super auros

Permalänk
DingDongerMcDongface

Släckte HR-tjänsten på mitt jobb, alltid kul att inleda morgonen med att skriva driftinfo

Permalänk
Medlem

Mitt fackförbund, Naturvetarna, verkar också vara drabbat. Inte kommit åt sajten på två dagar.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem

Ja när det gäller e-handlarna så är det lite problematiskt. Men i fysiska butiker är det enkelt löst med gamla hederliga kontanter.

Permalänk
Medlem
Skrivet av trickeh2k:

Att ha redundas med fler leverantörer av datacenter är förstås bra, men otroligt svårt att försvara ur ett ekonomiskt perspektiv. I det här fallet är det Tietos egna säkerhet som brustit, lite svårt för kunden att skydda sig emot om man inte har outtömliga fickor.

Absolut, man får ju räkna på det. Inte lönt att lägga jonnys kaninforum på den typen av hosting.
I vårt fall så motsvarar 4h nedtid i produktion under peak-hours kostnaden för ett års drift. Så vi kan absolut motivera det men det handlar ju bara om hur högt man värderar sin tillgänglighet.
Jag är övertygad om att de flesta kunderna inte ens såg detta som ett potentiellt scenario. De kanske lär sig något.

Visa signatur

Att förespråka Mac på Swec är som att förespråka hybridbilar på en raggarträff i Mora.

Permalänk
Medlem

Vad är det för säkerhetshål som nyttjas av dessa ransomware? Och varför täpps de inte till?
Eller är det mer att någon anställd öppnar en fil som de inte borde öppna?

Visa signatur

AMD Ryzen 5 7600X, ASUS TUF B650-Plus wifi, Kingston Fury Beast 32GB 6000Mhz CL30, Kingston KC3000 2TB, Sapphire 7800 XT Pulse, Peerless Assassin 120, DarkPower 630W, Benq XL2411T + DELL U2312HM, Phanteks Eclipse P400S

Permalänk
Medlem

"Ja när det gäller e-handlarna så är det lite problematiskt. Men i fysiska butiker är det enkelt löst med gamla hederliga kontanter."

Att inneha kontanter är ett brott mot penningtvättlagen. Om du tror att kvittot från Bankomaten är ett bevis på att kontanterna är hederliga så har du fel. Enl banken kan de sedlar som du har fått ut inte på något sätt knytas till uttaget.
Det kan vara andra sedlar som kommer från annan, brottslig, verksamhet.

Permalänk
Medlem
Skrivet av Zero Cool:

Vad är det för säkerhetshål som nyttjas av dessa ransomware? Och varför täpps de inte till?
Eller är det mer att någon anställd öppnar en fil som de inte borde öppna?

Det är för det mesta mejl som kommer in med filer som slarviga eller obetänksamma anställda klickar på och öppnar. Eller länkar till sidor som gör saker. Väl på "insidan" i ett system, eller organisation, är det mycket enklare att göra dumma saker. Så därför handlar det väldigt mycket om att hitta svaga punkter hos personalen.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av Lagers:

Så länge de kan plocka data innan de kör en ransomware så kan de ju tjäna pengar på att sälja informationen. Och det kanske inte alltid är så att det är pengarna som styr, utan kicken också i vissa fall.

Jag tror att kicken av att lyckas i princip aldrig är dominerande numera. Denna marknad har ju byggts ut något enormt och specialicerats. Normalt är ju flera hackergrupper involverade met ett första "initial access broker" som tar sig in i systemet och sedan säljer vidare till bästa part. Sen finns ju de som specialiserar sig på "kundsupport" på de drabbades modersmål osv. Många gånger har grupperna till ocv med visats vara stadsunderstödda.

Även om hacking tidigare gav e-cred och genomfördes av passion har spelbrädet ändrats.

Permalänk
Medlem
Skrivet av lhugo:

Jag tror att kicken av att lyckas i princip aldrig är dominerande numera. Denna marknad har ju byggts ut något enormt och specialicerats. Normalt är ju flera hackergrupper involverade met ett första "initial access broker" som tar sig in i systemet och sedan säljer vidare till bästa part. Sen finns ju de som specialiserar sig på "kundsupport" på de drabbades modersmål osv. Många gånger har grupperna till ocv med visats vara stadsunderstödda.

Även om hacking tidigare gav e-cred och genomfördes av passion har spelbrädet ändrats.

Det kan nog stämma. Det är nog så företagsuppbyggt nu, så hobby hackers knappt inte finns.

Visa signatur

7600X,Tomahawk B650,NH-U12A,32GB,RX6700,Black SN850 1TB,860Evo 1TB,RM850x, 27GL850,Torrent Compact

Permalänk
Medlem
Skrivet av pjb:

"Ja när det gäller e-handlarna så är det lite problematiskt. Men i fysiska butiker är det enkelt löst med gamla hederliga kontanter."

Att inneha kontanter är ett brott mot penningtvättlagen. Om du tror att kvittot från Bankomaten är ett bevis på att kontanterna är hederliga så har du fel. Enl banken kan de sedlar som du har fått ut inte på något sätt knytas till uttaget.
Det kan vara andra sedlar som kommer från annan, brottslig, verksamhet.

Det där e så jävla efterblivet sjukt i det här landet.
Bankerna tvättar gladeligen miljarder o miljarder åt maffia men när vi småkneg kommer med 5000kr så då jävlar blir det utrening. Det är så jävla sjukt skevt.
Upp till 100k borde det inte vara nåra frågor.

Det har blivit överdrivet svårt att hantera kontanter i detta efterblivna land.

Visa signatur

ASUS X570-F, AMD Ryzen 9 3900x, 16Gb RAM, Gigabyte 2070Super auros

Permalänk
Medlem

Enligt SvD (och vidarerapporterat av Omni och Aftonbladet) så är Akira en rysk grupp, men jag finner ganska tunt stöd i det i artikeln, där experten som citeras verkar prata mer allmänt än vad journalistens underrubrik gör gällande. Jag har nära nog noll kunskap inom området, och hittar heller ingen vederhäftig information som bekräftar sambandet. Är det någon som har något att dela kring relationen Akira-Ryssland? Mer än att det är vanligt att hackergrupper är baserade i Ryssland och inte angrips av rysk säkerhetstjänst om de inte riktar in sig på inhemska måltavlor dvs.

Skrivet av SvD:

Även om det inte med säkerhet går att säga var den frilansade hackaren som angripit Tietoevry finns, är det ingen tvekan om att gruppen har kopplingar till Ryssland.

– Nästan alla grupper som gör den här typen av attacker är från Ryssland. Det finns tydliga regler, den viktigaste är att man inte får angripa mål i Ryssland utan bara i väst, säger Mattias Wåhlen, som tidigare jobbat i 35 år inom svensk underrättelsetjänst.

Hur ser kopplingen ut mellan de cyberkriminella gängen och ryska staten?

– Polisen och säkerhetstjänsten tittar åt andra hållet så länge de inte går mot ryska mål. Sen verkar vissa grupper ha tagit kontrakt från staten. Det finns grupper som normalt kör med utpressningsvirus, men som nu också hackar myndigheter i Ukraina för att stjäla information.

Cyberkriminella grupper som Akira har ett tydligt mål.

– De är ute efter pengar i första hand. Men de vet att man måste hålla sig väl med ryska staten, säger Mattias Wåhlén.

Permalänk
Medlem
Skrivet av Lagers:

Det kan nog stämma. Det är nog så företagsuppbyggt nu, så hobby hackers knappt inte finns.

Man får ju i vart fall inte så mycket uppmärksamhet längre som hobby-hacker när de stora fiskarna tar upp mediautrymmet.

Själv hoppas jag att de som tidigare black-hat-hackade som hobby gått över till "den goda sidan" istället för att ställa sig i de organiserat kriminella leden.

Permalänk
Medlem
Skrivet av pjb:

"Ja när det gäller e-handlarna så är det lite problematiskt. Men i fysiska butiker är det enkelt löst med gamla hederliga kontanter."

Att inneha kontanter är ett brott mot penningtvättlagen. Om du tror att kvittot från Bankomaten är ett bevis på att kontanterna är hederliga så har du fel. Enl banken kan de sedlar som du har fått ut inte på något sätt knytas till uttaget.
Det kan vara andra sedlar som kommer från annan, brottslig, verksamhet.

Vad är det du försöker säga? Är det något skämt jag inte förstår?

Permalänk
Medlem
Skrivet av Joppis:

Okej, det var Computer Sweden som nämnde dem i sammanhanget men det kan ju fortfarande vara som du säger.

Ja jag såg också det för en stund sedan - då hänger det kanske ihop i alla fall. My bad

Visa signatur

[ P4 3.2HTI 1024 PC3200 I 2x 200gb S-ATA Barracuda IV @ RAID0, 200gb Barra IV S-ATA 80gb barra IV IDE I NEC3510A I Gainward 7.1 I 9700 Pro I Samsung 17" 757DFX]

Permalänk
Medlem

Stadium ligger oxå nere men med ett meddelande.

Permalänk
Medlem
Skrivet av Perpetratorn:

Enligt SvD (och vidarerapporterat av Omni och Aftonbladet) så är Akira en rysk grupp, men jag finner ganska tunt stöd i det i artikeln, där experten som citeras verkar prata mer allmänt än vad journalistens underrubrik gör gällande. Jag har nära nog noll kunskap inom området, och hittar heller ingen vederhäftig information som bekräftar sambandet. Är det någon som har något att dela kring relationen Akira-Ryssland? Mer än att det är vanligt att hackergrupper är baserade i Ryssland och inte angrips av rysk säkerhetstjänst om de inte riktar in sig på inhemska måltavlor dvs.

Det är väl ofta svårt att säga med säkerhet, och är väl sällan frågan som verkligen är i fokus...
Men t.ex. https://www.cyberdaily.au/security/9565-inside-akira-the-rans... belyser kopplingar Akira <-> Conti (som det väl skrivits om på massor av ställen)... och Conti har ju framstått som ryskt.

Och hela grejen är väl att man ska vara i något land som skyddar en så länge man attackerar "rätt" länder, så får man nytta av denna asymmetri sett till rättsväsendets funktion jämfört möjlighet att få betalt i kryptovaluta.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Det är väl ofta svårt att säga med säkerhet, och är väl sällan frågan som verkligen är i fokus...
Men t.ex. https://www.cyberdaily.au/security/9565-inside-akira-the-rans... belyser kopplingar Akira <-> Conti (som det väl skrivits om på massor av ställen)... och Conti har ju framstått som ryskt.

Och hela grejen är väl att man ska vara i något land som skyddar en så länge man attackerar "rätt" länder, så får man nytta av denna asymmetri sett till rättsväsendets funktion jämfört möjlighet att få betalt i kryptovaluta.

Tack, det var matnyttigt för mig. Blev lite intresserad mest för att alla MSM verkade snappa upp rysskopplingen väldans snabbt, medan den direkta kopplingen var ganska diffus.

Wikipedia hade en artikel som beskrev kopplingen till Ryssland och Contis upplösning kort och koncist, tyckte jag, blev tydligare hur det är en rysk grupp och varför det skrivs så.

Permalänk
Medlem

Vågar man satsa en tia på att Bank-ID är näst på tur innan sommaren?

Visa signatur

MSI K9N SLI Diamond | MSI Diamond HDMI 7600GT | AMD X2 4200+ | 1GB Kingston HyperX| 32" LG 5000:1 screen | Asus EeePC 701

Permalänk
Medlem

Ica.se ligger nere.

Permalänk
Medlem

Tidigare känt i tråden att Region Uppsala är påverkat men nu går de även upp i stabsläge.
https://www.svt.se/nyheter/lokalt/uppsala/region-uppsala-i-st...

Visa signatur

Windows 11 Pro | Intel i7 8700 | ASUS Prime Z370-P | Corsair 16GB 3000MHz | ASUS GTX 1080 | Fractal Design Define S | Corsair RM750x | Hyper 212 EVO