Politiets sikkerhetstjeneste (PST) mener at prorussiske hackere sto bak datainnbruddet mot et damanlegg i Bremanger i april, der ventilene sto åpne i nær fire timer og slapp ut omtrent 500 liter vann i sekundet før innbruddet ble oppdaget og stoppet.
Opplysningene ble omtalt onsdag i etterkant av PST-sjef Beate Gangås’ deltakelse under Arendalsuka, der hun pekte på en økende bølge av cyberoperasjoner mot mål i Vesten.
Hendelsen i Bremanger
Ifølge tidligere rapportering oppdaget eier Breivika Eigedom uautorisert tilgang 7. april til et fjernstyringspanel ved dammen ved Risevatnet i Bremanger, som styrer minstevannføringen. Ventilen ble åpnet til 100%, og vannføringen økte med om lag 497 liter per sekund over kravet til minstevannføring i en periode på nær fire timer, før hendelsen ble stanset. Det var ingen fare for flom, og det er ikke meldt om skader, men hendelsen regnes som alvorlig manipulasjon av infrastrukturens styringssystem.
PST: Pro-russisk spor
PST peker nå mot prorussiske aktører som ansvarlige for angrepet, slik VG først omtalte og lokale medier har viderebrakt. Etterforskning har tidligere avdekket at en prorussisk gruppe publiserte en video på Telegram samme dag som angrepet, med skjermbilde fra dammens kontrollpanel og vannmerke til gruppen, noe som styrket mistanken om russisk tilknytning; saken ble deretter overtatt av PST for å vurdere om handlingen inngikk i en statlig påvirkningsoperasjon. Kripos har tidligere bekreftet at hackerne hadde tilgang i nær fire timer, og at svak passordpraksis kan ha gitt innpass i systemet.
Arendalsuka: Økende cybertrussel
Under Arendalsuka deltar PST-sjef Beate Gangås i samtaler om trusselbildet, og har understreket at cyberangrep mot vestlige mål øker i omfang og ambisjon. PST har de senere årene brukt Arendalsuka til å synliggjøre arbeidet mot spionasje, påvirkningsoperasjoner og cybertrusler, og samhandler her med Etterretningstjenesten og Nasjonal sikkerhetsmyndighet om vurderinger av nasjonale trusler.
Dette er saken:
• Hendelsen illustrerer hvor sårbare industrielle kontrollsystemer er for målrettede angrep når grunnleggende sikring svikter, som svak autentisering og eksponerte kontrollpaneler.
• Til tross for ingen påviste fysiske skader, viser angrepet evnen til å manipulere vannføringen over tid, med potensielt alvorlige følger hvis det ikke oppdages raskt.
• Saken er politianmeldt, og både Nasjonal sikkerhetsmyndighet (NSM) og Norges vassdrags- og energidirektorat (NVE) ble varslet kort tid etter hendelsen.
Bakgrunn: Tidslinje i korte trekk
7. april: Uautorisert tilgang oppdages ved dam Risevatnet; ventiler står åpne i nær fire timer, ca. 497–500 liter/s ekstra slippes ut.
10. april: NSM og NVE varsles; saken etterforskes som datainnbrudd og senere overtatt av PST.
• Juni: Indikasjoner på prorussisk gruppe via publisert video; PST kobles på for mulig statlig påvirkningsspor.
• August: PST peker på prorussiske hackere som gjerningspersoner; økt vekt på cyberoperasjoner mot vestlige mål omtales under Arendalsuka.
Sikkerhetsfaglige vurderinger
Eksperter peker på at hendelsen fremhever betydningen av klassiske sikkerhetstiltak i OT-miljøer: fjernaksess herding, strammere tilgangskontroll, sterkere autentisering og kontinuerlig overvåking av anomale handlinger i styringssystemer. Slike grunnleggende tiltak kunne redusert muligheten for at en angriper oppnår vedvarende kontroll over ventiler og vannføring.
