– Vi har sett selskaper få millionregninger på grunn av dette

De siste årene har løsepengevirus, også kalt ransomware på nynorsk, vært den største frykten for mange norske bedrifter når det kommer til cybersikkerhet, og det er lett å forstå hvorfor: Et løsepengevirus kombinerer store kostnader med at sensitiv data havner på avveie.
Løsepengevirus er fortsatt en stor utfordring for mange selskaper, men disse angrepene påvirker først og fremst organisasjoner som har egne servere – enten i et rom på kontoret eller hos en leverandør.
For mange selskaper som har startet opp de siste ti årene, har det vært naturlig å starte opp med skyløsninger. De er rett og slett «born in the cloud». Så betyr det at de er mindre utsatt for angrep enn de som har mer tradisjonelle løsninger?

Både ja og nei, forteller fagleder for hendelseshåndtering i Defendable, Håkon Prestvik.
– Tradisjonelle ransomware-angrep mot selskaper som har «alt» i skyen er i praksis ikke noe vi ser. Det handler om at skytjenestene «tvinger» deg til å gjøre noen ting riktig. Det betyr imidlertid ikke at vi ikke ser angrep mot «born in the cloud»-selskaper, sier han.
Særlig det siste året har Prestvik og kollegene hans jobbet med flere saker hvor selskapers skytjenester har blitt misbrukt – med millionregninger som resultat.
– Kriminelle vil ikke betale for sine egne ting, så de bruker dine
For cyberkriminelle er målet rett og slett økonomisk gevinst i én eller annen form, men hvordan kan de få ut penger uten at du betaler dem direkte?
De misbruker det du allerede betaler for og selger det videre. Det betyr at de rett og slett stjeler kapasitet fra skytjenestene dine og selger den til andre, forklarer Prestvik.

Denne type angrep har blitt gjennomført for å utvinne kryptovaluta i mange år, men det siste året har Defendable håndtert flere saker hvor angriperne har begynt å bruke ulovlig tilgang til skytjenester til noe nytt.
– Vi har hatt flere saker hvor for dårlig sikring av bruker- og applikasjonstilganger i skyen har gitt kriminelle fri bruk av et selskaps skytjenester. De kriminelle har så brukt dette til å starte AI-tjenester på selskapets konto. Dette har endt opp med regninger på flere hundre tusen kroner, og i noen tilfeller millioner, i løpet av veldig kort tid, sier han.
Det finnes egne markeder hvor kriminelle selger tilgang til moderne AI-verktøy billig – fordi kapasiteten er stjålet og betalt for av deg. Det betyr at tusenvis av brukere plutselig kan begynne å bruke ditt miljø til å generere kode, lage kattebilder eller hva enn de vil med AI-modellen du betaler for.
– Når dette først har skjedd, forventer skyleverandøren at du betaler for det som har blitt brukt. Vi ser ikke at leverandørene reduserer regningene i nevneverdig grad selv om det er kriminelle som har misbrukt tjenestene, sier han.
Grunnleggende sikkerhetstiltak og overvåkning er det viktigste
Så hva kan du gjøre for å stoppe dette?
– Det handler i stor grad om tradisjonelle sikkerhetstiltak som å sørge for at API-nøkler ikke havner på avveie og at kontoer ikke har mer tilgang enn de trenger. Det siste året har angrep som retter seg mot utviklere vært spesielt effektive. Ved å infisere tredjepartspakker kan angripere hente ut hemmeligheter som API-nøkler fra maskinene til utviklere. I andre tilfeller ser vi at AI-utviklet programvare mangler operasjonell sikkerhet og har hemmeligheter som API-nøkler i klartekst, sier Prestvik.

I tillegg slår han et slag for å skru på kostnadsgrensene som er innebygget i alle moderne skytjenester.
– Det vil ikke stoppe angrepet, men hvis du har kostnadsgrenser og varsling ved visse terskelverdier kan du i det minste få beskjed før regningen blir på flere millioner, sier han.
Å få noen til å gjennomgå oppsettet av skyløsningene deres med fokus på sikkerhet kan bidra til å tette hullene du ikke visste du hadde i løsningen – og en penetrasjonstest kan være en måte å teste sikkerheten før de kriminelle gjør det for deg.
For utviklere handler dette i stor grad om sikkerhetskultur. Det å klare å finne balansen mellom en effektiv utviklingsprosess og god nok sikkerhet er en utfordring for alle som lager programvare. Da er den menneskelige faktoren ekstremt viktig, og det at også utviklerne alltid tenker «er dette sikkert?» er avgjørende for å bygge god sikkerhet.
I tillegg til operative tjenester som hendelseshåndtering og 24/7-overvåkning har Defendable penetrasjonstestere, sikkerhetsrådgivere som er eksperter på å sikre skymiljøer og eksperter på sikkerhetskultur som kan hjelpe dere med å bygge forståelse hos både utviklerne og resten av organisasjonen.



