ViroSafe blogg

Dataangrepet mot Lørenskog kommune

Skrevet av C Vold | 13.08.2026, 11:33

Hva kan vi lære av dataangrepet mot Lørenskog kommune?

1. Opplæring om datasikkerhet og sosial manipulering er kjempeviktig!

Hva skjedde først?

En ansatt utførte et vanlig internettsøk, fulgte et søkeresultat til et nettsted som så legitimt ut, og lastet ned en fil med skadevare. Skadevaren kompromitterte medarbeiderens PC.

Hvordan kan man redusere risikoen for menneskelig svikt?

Ved å ta i bruk Security Awareness Training / Human Risk Management reduserer du risikoen for et slik hackerangrep. Medarbeidere får opplæring og kunnskap, de blir testet, og risikoen koblet til deres resultater blir evaluert. Brukere får en score på digital helse basert på bl.a.:

  • Antall klikk i phishing-simuleringer
  • Antall deling av brukernavn og passord
  • Score på kunnskapstest
  • Antall risikofylte nedlastninger
  • Bruk av MFA
  • Bruk av svakt passord
  • Sikre rutiner med bruk av arbeidsverktøy og datalagring/deling
  • Stilling og tilgang til sensitive opplysninger
  • Med mer...

 

2. Avansert endepunktsikkerhet er viktig!

Hvordan var det mulig å laste ned en fil med skadevare, og i tillegg få lov til å åpne/kjøre det?

Den berørte PC-en var en av om lag 200 av kommunens ca. 3 000 PC-er som ennå ikke var koblet til kommunens endepunkt-beskyttelse som da var under utrulling.

Hvordan kan man best beskytte endepunkter?

Bruk en avansert sikkerhetsløsning som dekker hele infrastrukturen og gir uovertruffen synlighet. EPDR skal automatisk blokkere forsøk på å kjøre løsepengevirus og skadeprogrammer på enheter, og detektere mistenkelige aktiviteter som mistenkelig kommunikasjon, tilgangsutnyttelse, manipulasjon av systemer, m.m..

 

3. Backup alene er ikke nok!

Hvordan fikk hackerne tilgang til sensitive opplysninger?

Angriperne fikk tilgang til et eldre fildelingsmiljø som var under utfasing. Stjålet data inkluderte barnevernsdokumenter, kopier av pass/ID, lønn- og skatteopplysninger, samt norske person- nummer knyttet til navn.

Hvordan kan jeg vite at jeg ikke har ubeskyttet data?

Med skanning og kartlegging (governance) av hele Microsoft 365-miljøet (SharePoint, OneDrive, Teams, Exchange, etc.) kan du identifisere:

  • Ekstern deling (ubeskyttet tilgang for gjester eller eksterne brukere, hvem det er delt med, osv.)
  • Oversharing (f.eks. åpne delingslenker, feilkonfigurerte tilganger)
  • Manglende sensitivitetsmerker (sensitiv data uten klassifisering)
  • Glemt eller foreldet innhold (inaktive nettsider, foreldede filer, duplikater)
  • Skjult innhold (filer lagret i OneNote, Whiteboard, Stream, etc. som ofte overses)

 

4. Kontinuerlig overvåking er viktig!

Hvor lang tid tok angrepet?

Hackerne brukte ca. 16 dager for å se seg rundt, kartlegge data, og komprimere filene for å unngå deteksjon før kommunen fikk vite at den hadde blitt angrepet.

Denne type angrep kalles for Living off the Land (LotL). Hackere kan kompromittere et IT-system og utføre ondsinnet cyberaktivitet mot organisasjoner uten å bli fanget av sikkerhets-overvåkingsverktøy.

Hvordan redusere risikoen for at angripere får tilgang til et IT-miljø for en lengre periode uten oppdagelse?

Det anbefales at virksomheter sikrer systemene sine ved å implementere strenge administrasjonskontroller, regelmessig utføre programvareoppdateringer og patcher, og spore nettverksaktivitet i sanntid.

Atferdsbaserte sikkerhetssjekker kan også være en nyttig teknikk mot LOTL-angrep, ved å fremheve eventuelle uregelmessige digitale aktiviteter som kan tyde på når en nettkriminell misbruker et legitimt verktøy som en datamaskins register.

Bruk en løsning som overvåker innkommende og utgående trafikk til nettverket, og som genererer varsler eller iverksetter umiddelbare tiltak (SOC) hvis den oppdager uvanlige aktivitetsmønstre eller annen ondsinnet og mistenkelig trafikk.

Vil du vite mer om de beste løsninger for å unngå det som skjedde med Lørenskog?

Kontakt oss for veiledning!

post@virosafe.no