Dustin betalade inte, enligt hackergruppen FulcrumSec. Nu uppger gruppen att den har börjat publicera information från intrånget mot it-återförsäljaren.
Dustin-intrånget kan slå mot kunderna: ”Råmaterial för nästa attack”
CYBERSÄKERHET Dustins kunder kan bli lättare måltavlor för nya angrepp. Kunduppgifter och säkerhetsbedömningar som en hackergrupp säger sig publicera kan hjälpa angripare att kartlägga verksamheterna, enligt Dan Bergh Johnsson på Omegapoint.

Någonting är fel
Läs vidare – starta din prenumeration
FulcrumSec tog i juni också på sig ett intrång hos läkemedelsbolaget Novo Nordisk, rapporterade Reuters.
Gruppen hävdar att den sitter på totalt 6,2 terabyte data. Den första publiceringsomgången anges till omkring 430 gigabyte före komprimering. Förteckningen omfattar bland annat källkod, över en miljon kontoposter, interna ärenden och säkerhetsbedömningar av kunder.
Techtidningen har inte kunnat verifiera materialets äkthet, omfattning eller uppgiften om utebliven betalning. Dan Bergh Johnsson, säkerhetsexpert på Omegapoint, har inte insyn i intrånget och utgår i sin analys från uppgifterna på läcksidan.
– Inte volymen är det alarmerande, utan spridningen.
Från källkod till kundmiljöer
Efter leveransstoppet öppnade Dustin först för beställningar via telefon och mejl. Den 10 september meddelade bolaget att nätbutiker och beställningsportaler fungerade normalt igen, medan återställningen och den it-forensiska utredningen fortsatte.
FulcrumSecs förteckning sträcker sig däremot över betydligt mer än orderflödet. Där listas ärenden och dokumentation från Jira och Confluence, kundidentiteter från Skyportal, CRM-data och den interna användarkatalogen.
Utvecklingsmiljöer och produktionssystem ligger normalt i skilda behörighetszoner, förklarar Dan Bergh Johnsson. Om angriparna har nått båda kan det tyda på att de har kunnat röra sig över gränser mellan miljöerna.
För kunderna handlar risken framför allt om vad uppgifterna kan avslöja tillsammans. Produktinformation kan visa vilken utrustning en verksamhet använder. Serviceärenden kan berätta var den finns och vilka arbeten som pågår. Kontaktuppgifter kan visa vem som ansvarar för den.
– Att kunder, relationer, organisation och teknisk miljö kan läggas ihop gör helheten betydligt värdefullare för en angripare än delarna.
Dustin har genom sina leverantörsrelationer insyn i många verksamheter, framhåller han.
– Dustin är en leveranskedjenod för många nordiska företag och satt därför på en samlad bild av deras infrastruktur. Är den bilden ute är det ingen isolerad Dustin-incident.
Säkerhetsråden kan hjälpa angriparen
En del av förteckningen sticker ut: nio säkerhetsbedömningar av namngivna kunder.
Enligt FulcrumSecs beskrivning innehåller dokumenten rekommendationer om bland annat inaktiva konton, enheter som inte uppfyller säkerhetskraven och flerfaktorsautentisering. Sådant som ska hjälpa kunden att täppa till luckor kan också visa en angripare var det är värt att leta.
– Säkerhetsbedömningarna är en ögonbrynshöjare, en datatyp man sällan ser. Är det skräddarsydd information om andras sårbarheter är det en genväg till nästa attack. Men termen kan täcka mycket.
Hur aktuella bedömningarna är och vad kunderna har åtgärdat sedan dess får därför stor betydelse.
Dan Bergh Johnsson beskriver samma logik för tekniska uppgifter. Vet en angripare märke, modell och firmwareversion på utrustningen går det att leta efter kända sårbarheter och osäkra standardinställningar.
Kund- och organisationsdata kan samtidigt göra nätfiske och social manipulation mer träffsäkra. Den som känner till ett verkligt serviceärende har bättre förutsättningar att få ett falskt mejl att likna en normal kontakt med leverantören.
– Läckan är sällan ett hot i sig, den är råmaterial för nästa attack.
Han påpekar också att materialet har ett marknadsvärde även om FulcrumSec inte själva använder det.
Dustin har anmält till IMY
Dustin uppger att bolaget har gjort en första anmälan till Integritetsskyddsmyndigheten, IMY, om en potentiell personuppgiftsincident.
I bolagets offentliga FAQ finns ett särskilt avsnitt om Skyportal, kundportalen för hanterade tjänster. Dustin skriver att bolaget inte kan utesluta obehörig åtkomst till personuppgifter som det behandlar för kundernas räkning. Bland uppgifterna finns kontonamn, kontaktuppgifter och användningsloggar.
Bolaget uppger att det inte har indikationer på att de berörda personuppgifterna sannolikt innebär hög risk för enskilda. Bedömningen kan ändras när utredningen går vidare. Frågan om andra typer av data utreds fortfarande.
Dan Bergh Johnsson anser inte att underlaget ger stöd för att beskriva Dustin som slarvigt. Beslutet att stänga systemen, trots konsekvenserna för affären, ser han snarare som ett tecken på mognad.
– Att stänga ner snabbt och synligt, även när det gör ont, tyder på mognad snarare än svaghet.
För Dustin kan den svåraste återställningen ändå handla om relationen till kunderna.
– Ett tappat förtroende är svårare att reparera än ett tekniskt hål.
