„Það kom eitt tilfelli inn á borð til okkar eftir klukkan fimm í dag, rétt eftir að ég fór af skrifstofunni. Það er ekki staðfest, en tiltekinn starfsmaður fyrirtækis hafði samband við okkur og sagði að tölvan hans væri mjög skrýtin. Hvað það þýðir vitum við að sjálfsögðu ekki,“ segir Hrafnkell V. Gíslason, forstjóri Póst- og fjarskiptastofnunar, í samtali við mbl.is.
Hvort lýsingar starfsmannsins á hegðun tölvunnar geti bent til þess að hún hafi orðið fyrir tölvuárás þeirri sem nú fer eins og eldur í sinu um tölvur heimsins, getur Hrafnkell ekki sagt til um. „Það verður að hafa í huga að þó svo að þessi gagnagíslatökuárás hafi þessa gríðarlegu útbreiðslu núna, sem engin fordæmi eru um, þá erum við við búin að horfa á gagnagíslatökur í mörg misseri. Við höfum fjallað um gagnagíslatökur áður. Þannig að þetta er ekki nýtt af nálinni og af og frá búið. Þessi óværa er rétt að byrja, held ég,“ segir Hrafnkell.
Rétt er að benda á að Póst- og fjarskiptastofnun sinnir ekki einstaklingum eða almennum fyrirtækjum sem kunna að verða fyrir árás. Hennar hlutverk er að afla upplýsinga um hugsanlegar árásir til að geta áttað sig á stöðunni í þjóðfélaginu. En hvað á fólk að gera telji það sig hafa orðið fyrir árás? „Við beinum fólki til þjónustuaðila. Þeir kunna til verka við að hreinsa vírusa, hlaða niður afritum og fleira. Við tökum ekki að okkur að aðstoða nema um fjarskiptafyrirtæki sé að ræða eða þjóðhagslega mikilvæga innviði.“
Hrafnkell segir sérstaka ástæðu til að hafa allan varann á á morgun. „Það er alveg ljóst að þá fara í gang tugir þúsunda tölva sem hafa ekki verið í gangi um helgina. Við vitum í raun ekkert hvað gerist. En það er alveg víst að þessar tölvur eru margar hverjar í alþjóðlegum samskiptum.“
Það sem aðgreinir þennan vírus frá öðrum, að sögn Hrafnkels, er það að hann dreifir sér með öðrum hætti en áður hefur þekkst. „Hann dreifir sér bæði með því að þú færð tölvupóst sem þú smellir á, þá gerist eitthvað og tölvan sýkist, en svo dreifir hann sér líka með þessari tæknilegu leið. Hann notar SMB, sem er ákveðinn samskiptamáti á milli tölva. Þar er ákveðinn veikleiki sem hefur verið notaður og vírusinn, eða ormurinn, dreifir sér þá sjálfkrafa á milli tölva. Það veldur þessari ofboðslegu dreifingu.“
Stofnunin hefur nú uppfært upplýsingar á heimasíðu sinni þar sem útskýrt er nánar hvað vírusinn gerir, til hvaða fyrirbyggjandi aðgerða sé rétt að grípa og hvað eigi að gerast ef vart verði sýkingar:
Hvað er að gerast?
Tölvur eru sýktar með óværu sem dulritar gögnin í tölvunni og kemur þannig í veg fyrir að notandinn komist í gögn sín. Hætt er við að aðrar nettengdar tölvur og gögn á nettengdum staðarnetum verði einnig dulrituð.
Óværan nýtir sér þekktan veikleika í Windows-stýrikerfinu, MS17-010, sem búið er að gefa út öryggisleiðréttingu á. Samkvæmt upplýsingum frá Microsoft eru það eingöngu tölvur með eldra stýrikerfi en Windows 10 sem eru í hættu fyrir þessari árás. Netöryggissveitin CERT-ÍS mælir engu að síður með því að uppfæra reglulega öll Windows-stýrikerfi, þar með talið Windows 10.
Staðan hér á landi
Engar staðfestar tilkynningar hafa enn borist um að tölvur hérlendis hafi orðið fyrir þessari árás. Þó hafa komið fram vísbendingar um sýkingar hér hjá erlendum upplýsingaveitum, sjá t.d. https://intel.malwaretech.com/botnet/wcrypt.
Fyrirbyggjandi aðgerðir:
Ef sýking finnst
Ef tölva reynist sýkt skal taka hana úr sambandi við netið strax, bæði netsnúru og þráðlaust net. Annars er hætt við að hún sýki aðrar tölvur.
Snúa sér til kerfisstjóra, þjónustuaðila eða öryggisráðgjafa til að fá aðstoð.
Hreinsa vélina alveg og hlaða niður afritum ef þau eru til.
Almennt er ekki mælt með að lausnargjald sé greitt nema ef kannað hefur verið til fulls hvort óbætanleg gögn séu annars óendurkræf. Ef talið er rétt að greiða lausnargjaldið er mælt með að gera slíkt í samráði við þjónustuaðila eða öryggisráðgjafa.
Frekari upplýsingar um gagnatökuvírusa er að finna á www.NoMoreRansom.org
Mjög mikilvægt að tilkynna atvik
Til þess að fá mynd af því hve árásin er víðtæk hérlendis óskar Netöryggissveitin CERT-ÍS eftir því að fá til sín tilkynningar um allar sýkingar sem vart verður við. Vinsamlega sendið tilkynningar á netfangið cert@cert.is eða í faxnúmer 510-1509.
Í tilkynningunni komi fram hver varð fyrir árás, hvaða stýrikerfi er um að ræða, hvernig afleiðingarnar lýsa sér í stuttu máli og nafn, sími og tölvupóstur tengiliðar.