Coops hackare försvunna frÄn nÀtet

De hackare som stÀngde Coop har försvunnit.
–En teori Ă€r att USA fĂ„tt Ryssland att stĂ€nga ner gruppen, sĂ€ger Robert Lagerström, it-forskare pĂ„ KTH i Stockholm.

Attacken stÀngde nÀstan alla Coops 800 butiker under it-attacken. Arkivbild.

Attacken stÀngde nÀstan alla Coops 800 butiker under it-attacken. Arkivbild.

Foto: Ali Lorestani/TT

Ekonomi2021-07-31 07:11

PÄ kvÀllen den 2 juli stÀngde hackergruppen Revil ner Coops kassasystem i flera dagar. Hackarna hade lyckats ta sig in hos Kaseya, ett it-företag i Florida i USA med hundratals kunder över hela vÀrlden, som Coop köpt kassasystem av.

Coops system var krypterade och lĂ„sta och bara hackergruppen Revil kunde lĂ„sa upp dem – mot betalning.

– Kaseya kĂ€nde till att deras system var sĂ„rbart och höll faktiskt pĂ„ att fixa det. Men hackarna hann före, sĂ€ger Robert Lagerström, som Ă€r forskare och lĂ€rare inom cybersĂ€kerhet.

Han, hans kollegor och deras studenter hackar företag pÄ uppdrag frÄn företagen sjÀlva för att hitta sÄrbarheter innan oetiska hackare hinner dit.

KrÀvde miljoner

Revil, Àven kÀnt som Sodinokibi, krÀvde motsvarande cirka 600 miljoner kronor i bitcoin för att lÄsa upp företagens it-system. MÄnga vd:ar fick brottas med frÄgan om de skulle betala eller inte.

Svenska Coop sÀger sig inte ha betalat nÄgon lösesumma. Myndigheten för samhÀllsskydd och beredskap (MSB) avrÄder frÄn att betala.

"Det finns inga garantier att system ÄterstÀlls eller filer dekrypteras efter betalning", skriver MSB i ett mejl till TT.

Hela 1 500 företag rĂ„kade illa ut i attacken. MĂ„nga vĂ€grade betala. Vissa betalade och fick i gĂ„ng systemen igen. En tredje grupp pĂ„ minst tre stora företag rĂ„kade mer illa ut, skriver affĂ€rssajten Bloomberg: de betalade, men utan resultat. Och sedan den 13 juli Ă€r Revil försvunna.

Revil brukade kommunicera med sina offer pÄ haltande engelska via sin sajt med det sarkastiska namnet Happy Blog, men den Àr borta.

– Deras servrar ligger nere och sajten Ă€r nedslĂ€ckt, sĂ€ger Robert Lagerström.

Revil försvann alltsÄ innan gruppen hunnit klÀmma alla sina offer pÄ pengar.

De företag som betalat via Happy Blog var dÄ av med bÄde sin lösesumma och sina it-system.

Tio dagar senare var dock saken löst nĂ€r Kaseya meddelade att de fĂ„tt en krypteringsnyckel, alltsĂ„ programvara som kunde lĂ„sa upp systemen. Kaseya hade fĂ„tt nyckeln av "en betrodd tredje part" – oklart vem.

Troligen rysk

För Robert Lagerström lÀmnar attacken en lÄng rad frÄgetecken.

– Vi vet inte sĂ€kert att Revil Ă€r ryskt Ă€ven om allt tyder pĂ„ det. Deras metoder och programkoder pĂ„minner om hack frĂ„n tidigare ryska grupper och de angriper inte företag inom den gamla Sovjetunionen, inklusive Ryssland. Vi vet inte heller om Revil i sĂ„ fall Ă€r en fristĂ„ende grupp eller en del av den ryska staten.

Om Revil Àr ryskt Àr det möjligt att ryska staten stoppat attacken, enligt Robert Lagerström. Den 9 juli, bara fyra dagar innan Revil försvann, ringde USA:s president Joe Biden till Rysslands president Vladimir Putin och sade att han rÀknade med att Ryssland skulle agera. Om inte Ryssland slÀckte gruppens servrar skulle USA göra det.

– Det Ă€r mycket möjligt att det Ă€r sĂ„ det gĂ„tt till.

Den betrodda tredje parten skulle i sÄ fall vara kunna vara amerikanska polisen FBI.

Hackergrupper har försvunnit förut och Ă„teruppstĂ„tt igen. Revil kan vara borta – eller bara tagit en paus. Robert Lagerströms slutsatser: betala inte, det göder bara organiserad brottslighet. Och rĂ€kna med fler attacker.

– Jag förstĂ„r att en del företag betalar nĂ€r de har att vĂ€lja pĂ„ att betala eller att deras företag gĂ„r omkull. Vi mĂ„ste tyvĂ€rr bereda oss pĂ„ fler attacker mot it-leverantörer som Kaseya med mĂ„nga kunder. Hela branschen mĂ„ste ta sig en funderare nu, sĂ€ger han.

Fakta: Revil-attacken

PÄ kvÀllen den 2 juli slutar kassorna pÄ Coop att fungera.

I Sverige drabbas ocksĂ„ Apotek HjĂ€rtat, bensinkedjan St1 och tĂ„gbolaget SJ av störningar. Ytterligare cirka 1 500 företag jorden runt attackeras via programvara frĂ„n it-företaget Kaseya i Florida i USA.

Hackarna krĂ€ver motsvarande 400 000–4 000 000 kronor i lösen. Stora företag krĂ€vs pĂ„ större summor. Coop vĂ€grar betala.

Den 9 juli talar president Biden med president Putin pÄ telefon.

Den 13 juli försvinner Revil.

Den 22 juli meddelar Kaseya att företaget har en dekrypteringsnyckel.

SĂ„ jobbar vi med nyheter  LĂ€s mer hĂ€r!