HomeTil BeslutningstagereAnalyse af 7-eleven ransomware angreb

Analyse af 7-eleven ransomware angreb

Mandag den 8. august 2022 blev 7-elevens i Danmark ramt af et ransomware angreb. Ikke meget slap ud om hændelsen, men en flig åbnede sig dog her og der. Jeg analyserer her hvad vi på nuværende tidspunkt en uge efter hændelsen ved.

Table of Contents

Hvor omfattende var angrebet på 7-eleven?

Det meste information kommer fra Berlingske og Nordjyske. 7-eleven direktør Jesper Østergaard udtaler sig om onsdagen, to dage efter angrebet til Berlingske. Her beskriver han hændelsen, og hvad de tilkaldte eksterter i cybersikkerhed har fortalt.

“Jeg sidder mandag morgen og arbejder på min pc, og pludselig forsvinder det hele. Jeg spørger mine kollegaer, om de også har problemer, og det har de. Få minutter efter går det op for mig, at der også er butikker, som har vanskeligheder”

“Vi får ret hurtigt en mistanke om, at det er et cyberangreb. Vi lukker derefter alle butikker ned for at få et overblik over skadens omfang. Det sker mandag cirka 9.45”

“Vi får at vide, at nogen har haft adgang til vores system og lagt en virus ind, og at alle systemer er blevet låst af. Det betyder, at vi ikke har adgang til dem. Vi får at vide, at vi skal overføre en vis sum penge for at låst dem op igen”

En direktør og en butik arbejder typisk ikke på de samme systemer. Når begge mærker til en skade på de systemer de arbejder med på omtrent samme tid, så er der formentlig tale om en koordineret aktion fra en angribers side. Vedkommende har formentlig siddet i netværket i noget tid og hacket sig fra computer til computer og til sidst opnået rettigheder nok til at overtage den administrative kontrol over servere og netværk. Når administrativ kontrol er opnået kan alle systemer ødelægges indenfor et interval på blot minutter, og der er intet der kan gøres for at stoppe det, når det punkt er nået.

7-elevens POS terminaler fungerer ikke

Desværre leder det mig også til at konkludere at der ikke har været ordentlig segmentering imellem 7-elevens interne net og deres POS net hvor butikkerne er koblet til. Jeg gætter på at trafik fra butikker ikke har været behandlet som “untrusted”, og det er en giftig affære da det åbner for en meget stor flanke som hackere kan angribe. Kan ikke udelukkes at 7-eleven har en grundlæggende dårlig sikkerhedsarkitektur i forbindelse med systemer og netværk.

Men kort sagt er svaret på spørgsmålet om hvor omfattende angrebet var, at det var meget omfattende da samtlige butikker blev berørt og desuden også den administrative stab på 7-elevens kontor i Søborg.

Hvem stod bag?

Mediet Nordjyske er kommet i besiddelse af ransom noten. Tilsyneladende har Nordjyske talt med en 7-eleven medarbejder langt fra hovedkvarteret som har overdraget noten, og det puster yderligere til spekulationen om, at butikker og administration har benyttet det samme net og data lager.

Ransomware noten lyder således:

“Many computers a servers in your company have been encrypted. Please send $1 million worth of xmr to this adress […]@gmail.ru. I will help you to unlock all the data of your company. If we don’t receive xmr in five days, we will throw away the private key, you will never be able to decrypt these documents. If you have any questions please contact […]@gmail.ru. Your Unique SerialNumber […]”

På overfladen ligner dette standard run-of-the-mill ransomware. Der er alligevel et par små forskelle. Normalt ville en ransomware gruppe have taget ansvaret for angrebet. De karakteriseres ved ofte at bruge samme ordlyd i ransom noter, og de større ransomware karteller har ligefrem brandet sig selv og lægger ikke skjul på hvem de er.

Jeg kan ikke finde nogen kobling mellem ransom noten eller nogle fortilfælde eller eksisterende ransomware karteller. Det lader til at være en meget afdæmpet operation som har angrebet 7-11. Der kan være et par årsager til dette:

  • Sanktionerne mod Rusland har gjort, at hvidvask af stjålne penge nu er noget mere vanskeligt. Muligvis er det derfor at 7-elevens hacker beder om Monero (XMR) som er en “privacy coin”. Planen er formentlig at lade pengene ligge i en anonym crypto currency wallet til sanktionerne er ovre, og derfor er der interesse i at lægge røgslør ud da man ikke skal have tiden til at arbejde imod sig.
  • Visse ransomware grupper (eksempelvis REvil) og personer som beskæftiger sig med hvidvask af ransomware gruppernes stjålne penge er blevet anholdte indenfor de sidste 12 måneder. Man kan spekulere i om 7-eleven hackeren er en frafalden fra et mere organiseret Russisk ransomware kartel, som måske er blevet nedlagt.

Da ingen gruppe har trådt frem er det svært at vide præcist hvem 7-eleven er blevet angrebet af. Men for mig lugter det af Rusland, så den indsatte gmail.ru adresse kan formentlig godt tages for gode varer.

Hvordan plantede hackerne ransomware hos 7-eleven?

I udtalelserne fra 7-eleven/Reitan Convenience lyder det til at de ikke selv har nogen anelse om, hvordan en angriber har kunnet komme ind. De har mistet adgangen til alle deres systemer og er ikke i stand til at analysere. De ønsker ikke at udtale sig, hedder det.

Man har nogle generelle statistikker over hvorledes angribere typisk kommer ind, og hos 7-eleven placerer sandsynligheden sig nok på denne måde også. Ifølge IBM X-Force Threat Intelligence Index 2022, så er de mest sandsynlige angrebsvektorer som på figuren nedenfor.

Når man tager angrebets iøvrigt nedtonede karakter i betragtning – ingen kartel branding, ingen TOR infrastruktur – så gætter jeg på, at vi taler en enkelt aktør eller en meget lille gruppe som har købt sig adgang til 7-eleven via et botnet som eksempelvis Qbot.

Hvad gjorde 7-eleven forkert før og under angrebet?

En 7-eleven butik er en franchise under Reitan Convenience. Det som jeg personligt af og til har set hos franchises er, at det kan være svært at få franchisetagerne til at betale flere udgifter, til eksempelvis cybersikkerhed, når behovet opstår. Det afhænger lidt af hvor forudseende franchisen har været. Jeg kan ikke udtale mig om Reitan Convenience ikke har investeret omfattende nok i cybersikkerhed da jeg ikke har nogen særlig viden om dette, men det er en ting som var værd at undersøge nærmere. Retail er, når det kommer til stykket, den sektor der rammes oftest af ransomware i de senere år.

RELATED ARTICLES

Leave a reply

Please enter your comment!
Please enter your name here

Most Popular

Recent Comments