E-handlare drabbade i ransomware-attack

Permalänk
Medlem

TietoEvry hanterar IT-miljöer för offentlig sektor på ett eller annat sätt. I Stockholms stad hanterade de utveckling och drift av Skolplattformen (som undertecknad hanterat och jobbat med), och de driftar också all IT för de förvaltningar och bolag som inte är kopplad till pedagogisk verksamhet.

De levererar och utvecklar även Edlevo (lärplattform för skola), och diverse andra saker till välfärden och utbildning. Det verkar dock som att dessa lösningar inte är påverkade i dagsläget.

Skrivet av CloX:

Den där jävla plattformen de köpte från Pulse har fan läckt som ett såll senaste åren. Är väl dessutom Junipers gamla skapelse som är hur gammal som helst.

MDM-delen köpte Ivanti från MobileIron.

Visa signatur

Min profilbild beskriver hur jag känner mig just nu.

Permalänk
Medlem
Skrivet av Pugilisten:

Systembolaget alltså. Nu är det personligt.

Ska det vara vattentätt kan man inte köra med papperskassar. Se hur det går!

Permalänk
Medlem
Skrivet av sparkar_boll:

TietoEvry hanterar IT-miljöer för offentlig sektor på ett eller annat sätt. I Stockholms stad hanterade de utveckling och drift av Skolplattformen (som undertecknad hanterat och jobbat med), och de driftar också all IT för de förvaltningar och bolag som inte är kopplad till pedagogisk verksamhet.

De levererar och utvecklar även Edlevo (lärplattform för skola), och diverse andra saker till välfärden och utbildning. Det verkar dock som att dessa lösningar inte är påverkade i dagsläget.

MDM-delen köpte Ivanti från MobileIron.

Ah sant, så det var MDM och inte VPN som var sårbar för deras del?

Permalänk
Medlem
Skrivet av trickeh2k:

Att ha redundas med fler leverantörer av datacenter är förstås bra, men otroligt svårt att försvara ur ett ekonomiskt perspektiv. I det här fallet är det Tietos egna säkerhet som brustit, lite svårt för kunden att skydda sig emot om man inte har outtömliga fickor.

Det känns extremt långsökt. Du menar alltså att någon som "jobbar" på de som gjort ransomwaret även har anställning med hög säkerhetsklassning och rättigheter hos TietoEvery?

Jepp, någon som är te.x missnöjd, vet att de skall få sparken, hotade av externa personer, utpressning, fått betalt av externa personer m.m Listan kan göras lång på potentiella scenarion där en insider skulle kunna ha gjort det.
Tieto borde ha så pass bra skydd i sina datacenters att exempelvis lateral förflyttning och phishinmail inte borde funka.

Permalänk
Medlem
Skrivet av CloX:

Junipers Web UI? Du tänker på Ivanti Connect Secure?
https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authent...

Det är bara patcha direkt med workaround, och vänta på ett de släpper en riktig mjukvara som täpper till kalaset.

Nej det var inte den jag tänkte på, men det är så mycket som händer just nu att det försvinner ur huvudet när nästa hål ska hanteras. Jobbsäkerhet har man iaf.

Visa signatur

11600K@5.1 GHz + 32GB Corsair Vengeance RGB PRO 3200@3400 MHz + MSI RTX 2080 Super Gaming X Trio +
WDC Blue SN550 1TB + Black OEM SN730 500GB + Kingston A1000 480GB + A2000 500GB + NV2 1TB + 2TB R10 + RGB most of THE THINGS! + Corsair 4000D Airflow + 2*ZyXEL NSA326 2*3TB @ R1 + Netgear RN2100 4*3TB @ R10 + RN204 4*4TB @ R5 + Synology DS216j 2*4TB @ SHR R1 + DS418 4*8TB @ SHR R6
| tmp: R5 3600@4.2 GHz + 32GB 2666@3066MHz + 2070 8GB + 1 TB NV2 & 512GB SN730

Permalänk
Sötast
Skrivet av eatme@live:

Jepp, någon som är te.x missnöjd, vet att de skall få sparken, hotade av externa personer, utpressning, fått betalt av externa personer m.m Listan kan göras lång på potentiella scenarion där en insider skulle kunna ha gjort det.
Tieto borde ha så pass bra skydd i sina datacenters att exempelvis lateral förflyttning och phishinmail inte borde funka.

Fast det du säger är ju också nästan beviset för att de skydd du nämner finns .
Har aldrig skådat ett datacenter som bara har en handfull relativt små/mellan kunder i ett datacenter.

Något säger mig att om ett helt dc hade drabbats så hade påverkan varit enormt mycket större än vad det änsålänge har sagts vara.

Infon säger ju heller inget om att hela miljöer är trasiga utan endast delar eller ett fåtal tjänster hos aktörerna.

Permalänk
Medlem

Även riksdagen har drabbats av helgens cyberattack.

Det säger försvarsutskottets ordförande Peter Hultqvist (S) till TV4 Nyheterna.

Permalänk
Medlem
Skrivet av CloX:

Ah sant, så det var MDM och inte VPN som var sårbar för deras del?

Exakt. Ivantis VPN verkar vara det som var sårbart enligt ComputerSweden.(https://computersweden.idg.se/2.2683/1.780786/svenska-foretag...)

Visa signatur

Min profilbild beskriver hur jag känner mig just nu.

Permalänk
Medlem
Skrivet av Bazisten:

Även riksdagen har drabbats av helgens cyberattack.

Det säger försvarsutskottets ordförande Peter Hultqvist (S) till TV4 Nyheterna.

För att det är samma HR/lönesystem som är nere för över 100 andra myndigheter. Det heter tydligen Primula och driftas (inte...) av Tietoevery.

Permalänk
Medlem

60 000 offentligt anställdas löner står och hänger på ett lönesystem som havererat för Statens servicecenter – myndigheten med huvudkontor i Gävle.

– Det blir både oro och frustration, säger Peter Stöckel, avdelningschef för lönetjänster.

Permalänk
Sötast
Skrivet av Bazisten:

60 000 offentligt anställdas löner står och hänger på ett lönesystem som havererat för Statens servicecenter – myndigheten med huvudkontor i Gävle.

– Det blir både oro och frustration, säger Peter Stöckel, avdelningschef för lönetjänster.

Huh? Har man backat? Man sa ju från första minuten att lönerutbetalningar inte påverkas

Permalänk
Medlem
Skrivet av Allexz:

Huh? Har man backat? Man sa ju från första minuten att lönerutbetalningar inte påverkas

Informationen jag fått och som även står på SSC;s hemsida är att lönefilerna skickats till bankerna innan angreppet, så januarilönerna kommer betalas ut som vanligt. Hur det blir därefter tycks dock oklart då lönesystemen ligger nere.

Permalänk
Medlem
Skrivet av DasIch:

Informationen jag fått och som även står på SSC;s hemsida är att lönefilerna skickats till bankerna innan angreppet, så januarilönerna kommer betalas ut som vanligt. Hur det blir därefter tycks dock oklart då lönesystemen ligger nere.

Lönekörningarna görs normalt andra veckan i månaden, så det är ett par veckor de har på sig att fixa det.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Lönekörningarna görs normalt andra veckan i månaden, så det är ett par veckor de har på sig att fixa det.

Jag tror det blir jäkligt svårt att fixa på ett par veckor om backuperna är drabbade.

Permalänk
Medlem
Skrivet av DasIch:

Jag tror det blir jäkligt svårt att fixa på ett par veckor om backuperna är drabbade.

Tja, jag vet inte.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Sötast
Skrivet av DasIch:

Informationen jag fått och som även står på SSC;s hemsida är att lönefilerna skickats till bankerna innan angreppet, så januarilönerna kommer betalas ut som vanligt. Hur det blir därefter tycks dock oklart då lönesystemen ligger nere.

Kan ju realistiskt sett inte vara mycket svårare än att betala ut samma igen med klausul om att korrigering sker senare.

Permalänk
Medlem
Skrivet av Allexz:

Kan ju realistiskt sett inte vara mycket svårare än att betala ut samma igen med klausul om att korrigering sker senare.

Genom vilket system och hur vet de vad som betalades ut föregående månad om de inte kommer åt systemen? Det blir manuell hantering i så fall, där alla anställda får inkomma med lönespecar och sen skicka betalningsuppdrag till Swedbank... som i sin tur måste hantera det manuellt.

Permalänk
Sötast
Skrivet av DasIch:

Genom vilket system och hur vet de vad som betalades ut föregående månad om de inte kommer åt systemen? Det blir manuell hantering i så fall, där alla anställda får inkomma med lönespecar och sen skicka betalningsuppdrag till Swedbank... som i sin tur måste hantera det manuellt.

I might be dumb here, men den infon borde ju finnas i lönefilerna som bankerna tagit emot?

Så om tiden drar ut, betala enligt samma fil 2 ggr å sedan korrigera?

Permalänk
Medlem
Skrivet av Allexz:

I might be dumb here, men den infon borde ju finnas i lönefilerna som bankerna tagit emot?

Så om tiden drar ut, betala enligt samma fil 2 ggr å sedan korrigera?

Jag tänkte inte på det men det förutsätter att filerna är sparade och är lätta att köra igen. Systemet lär vara helt automatiserat och jag gissar att som minst måste någon in och ändra datum för varje utbetalning. Eftersom det innebär en massa arbete för banken kommer de också trilskas. Banker är jävligt bra på att trilskas.

Permalänk
Medlem
Skrivet av Allexz:

I might be dumb here, men den infon borde ju finnas i lönefilerna som bankerna tagit emot?

Så om tiden drar ut, betala enligt samma fil 2 ggr å sedan korrigera?

Skrivet av DasIch:

Jag tänkte inte på det men det förutsätter att filerna är sparade och är lätta att köra igen. Systemet lär vara helt automatiserat och jag gissar att som minst måste någon in och ändra datum för varje utbetalning. Eftersom det innebär en massa arbete för banken kommer de också trilskas. Banker är jävligt bra på att trilskas.

Hur ser en sån där fil ut? Kan man öht ändra på den eller är innehållet signerat?

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Allexz:

Kan ju realistiskt sett inte vara mycket svårare än att betala ut samma igen med klausul om att korrigering sker senare.

Korrekt, det är så det går till. Allt för att behålla betalningssystemen stabila.

Permalänk
Medlem
Skrivet av evil penguin:

Hur ser en sån där fil ut? Kan man öht ändra på den eller är innehållet signerat?

Jag vet inte men någon form av signering måste det finnas. Jag menar, det är ju inte en chans att myndigheter skulle skicka, eller banker godta, osignerade betalningsuppdrag.

Permalänk
Medlem

De kan inte lägga in de anställdas semester vab med mera i systemet.

Permalänk
Medlem

Vad gäller Statens Servicecenter verkar enbart verksamheter som använder Primula vara drabbade. Det är inte alla myndigheter som har det.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av DasIch:

Jag vet inte men någon form av signering måste det finnas. Jag menar, det är ju inte en chans att myndigheter skulle skicka, eller banker godta, osignerade betalningsuppdrag.

Hehehehe. Alla lönefiler jag har sett har varit flatfiler, antingen fastlängdsfält eller teckenseparerade. Vi pratar inte ens om 90-talsteknik i form av XML, utan om 60-talsteknik.

Som ett exempel på filformat som bankvärlden jobbar med kan vi ta BgMax, den fil med information man får från banken/bankgirot om transaktioner som gjorts så att man kan stämma av vilka kunder som betalat sina fakturor. "Posterna följer traditionell 80-teckenslayout." Vad jag minns finns det inte ens någon checksumma.

Jag vet inget om Primula, men jag har byggt integrationer mot Statens Servicecenters affärssystem. Faktureringsunderlag i flatfilsformat. När man jobbar i IT-branchen har man förmånen att jobba med relativt intelligenta, kompetenta och trevliga människor. Och så har jag som sagt jobbat med SSC.

Permalänk
Medlem
Skrivet av KAD:

Hehehehe. Alla lönefiler jag har sett har varit flatfiler, antingen fastlängdsfält eller teckenseparerade. Vi pratar inte ens om 90-talsteknik i form av XML, utan om 60-talsteknik.

Som ett exempel på filformat som bankvärlden jobbar med kan vi ta BgMax, den fil med information man får från banken/bankgirot om transaktioner som gjorts så att man kan stämma av vilka kunder som betalat sina fakturor. "Posterna följer traditionell 80-teckenslayout." Vad jag minns finns det inte ens någon checksumma.

Jag vet inget om Primula, men jag har byggt integrationer mot Statens Servicecenters affärssystem. Faktureringsunderlag i flatfilsformat. När man jobbar i IT-branchen har man förmånen att jobba med relativt intelligenta, kompetenta och trevliga människor. Och så har jag som sagt jobbat med SSC.

Mnja...

https://www.swedbank.se/foretag/betala-och-ta-betalt/ny-stand...
https://www.handelsbanken.se/sv/foretag/konton-betalningar/tj...

(Finns förstås liknande sidor hos andra större banker, men tog två som exempel.)

Permalänk
Medlem

.sie kan köras flera gånger iaf. men jag vet inte om det är så man arbetar (längre) dock, det var ett bra tag sedan jag hade med den branschen att göra och det var företag <250 anställda.

Visa signatur

11600K@5.1 GHz + 32GB Corsair Vengeance RGB PRO 3200@3400 MHz + MSI RTX 2080 Super Gaming X Trio +
WDC Blue SN550 1TB + Black OEM SN730 500GB + Kingston A1000 480GB + A2000 500GB + NV2 1TB + 2TB R10 + RGB most of THE THINGS! + Corsair 4000D Airflow + 2*ZyXEL NSA326 2*3TB @ R1 + Netgear RN2100 4*3TB @ R10 + RN204 4*4TB @ R5 + Synology DS216j 2*4TB @ SHR R1 + DS418 4*8TB @ SHR R6
| tmp: R5 3600@4.2 GHz + 32GB 2666@3066MHz + 2070 8GB + 1 TB NV2 & 512GB SN730

Permalänk
Medlem
Skrivet av KAD:

Hehehehe. Alla lönefiler jag har sett har varit flatfiler, antingen fastlängdsfält eller teckenseparerade. Vi pratar inte ens om 90-talsteknik i form av XML, utan om 60-talsteknik.

Som ett exempel på filformat som bankvärlden jobbar med kan vi ta BgMax, den fil med information man får från banken/bankgirot om transaktioner som gjorts så att man kan stämma av vilka kunder som betalat sina fakturor. "Posterna följer traditionell 80-teckenslayout." Vad jag minns finns det inte ens någon checksumma.

Jag vet inget om Primula, men jag har byggt integrationer mot Statens Servicecenters affärssystem. Faktureringsunderlag i flatfilsformat. När man jobbar i IT-branchen har man förmånen att jobba med relativt intelligenta, kompetenta och trevliga människor. Och så har jag som sagt jobbat med SSC.

Citat:

4 Anti-tampering protection
Anti-tampering protection is mandatory for all files sent to Bankgirot. The entire file must be
protected from tampering.

Two types of anti-tampering protection can be used with Bankgirot:
 Digital signature
 Authentication

Bankgirot supports two authentication methods:
 Nexus Elektroniskt Sigill (previously SÄKDATA)
 HMAC SHA-256
Note: For more information on anti-tampering protection, see the technical manual Anti-
tampering protection with authentication available at www.bankgirot.se.

https://www.bankgirot.se/globalassets/dokument/tekniska-manua...

Permalänk

Ja det här ser inte bra ut. Det verkar som hela deras datacenter är utslaget för bland annat noden as34950
Här kan man se vilka som är drabbade, i princip alla domäner som ligger där är nere eller så har de flyttats temporärt.
AS34950 - Tietoevry Tech Services Sweden AB
Men det är bara toppen på isberget för det är flera tjänster som inte ligger publikt som är påverkade. T.ex. HR systemet Primula.
Om 60 000 myndighetsanställdas personalakter är på vift så är detta det största dataintrånget i svensk historia.
För mig är det helt oroligt att Tieto inte har segmenterat sina lösningar bättre och frågan är om inte vissa kunders data är bort för alltid.

Permalänk
Medlem
Skrivet av Aristoteles:

Ja det här ser inte bra ut. Det verkar som hela deras datacenter är utslaget för bland annat noden as34950
Här kan man se vilka som är drabbade, i princip alla domäner som ligger där är nere eller så har de flyttats temporärt.
AS34950 - Tietoevry Tech Services Sweden AB
Men det är bara toppen på isberget för det är flera tjänster som inte ligger publikt som är påverkade. T.ex. HR systemet Primula.
Om 60 000 myndighetsanställdas personalakter är på vift så är detta det största dataintrånget i svensk historia.
För mig är det helt oroligt att Tieto inte har segmenterat sina lösningar bättre och frågan är om inte vissa kunders data är bort för alltid.

> Vellinge kommun betraktar detta som förlorad information och data.

https://www.vellingealternativwebb.se/2024/01/22/lagesuppdate...