Kritisk Infrastruktur

Tredje DDoS-attacken sedan juni slog mot Norges gemensamma inloggningstjänster

Third DDoS Attack Since June Disrupts Norway’s Shared Government Login Services

Ett överbelastningsangrepp som startade 03.38 natten till måndagen 24 augusti gjorde ID-porten och nio andra gemensamma norska myndighetstjänster instabila i ungefär 30 timmar. ID-porten är inloggningen som mer än 4,5 miljoner människor använder för att nå offentliga tjänster. När den vacklade följde Altinn, skattemyndigheten Skatteetaten och delar av landets hälsoinfrastruktur med. Inget av de systemen angreps direkt.

Digitaliseringsdirektoratet (Digdir) bekräftade angreppet i ett pressmeddelande tisdagen den 25 augusti. Driftpartnern Vivicta var målet, och de två har arbetat med stabiliserande åtgärder sedan angreppet inleddes. Direktör Frode Danielsen uppger att utredningen inte funnit något intrång i Digdirs system och inga röjda personuppgifter. Norska säkerhetsmyndigheten NSM och Datatilsynet har underrättats.

Tredje angreppet mot Digdir sedan juni

Det här är det tredje överbelastningsangreppet mot Digdirs gemensamma infrastruktur på drygt två månader. Ett kom i slutet av juni, ett i början av augusti, och båda gångerna hade Digdir normal drift tillbaka inom ett dygn. Digdirs pressansvarige Are Kvistad uppger för nyhetsbyrån NTB att det aktuella angreppet är två till tre gånger större än de tidigare.

Upprepningen är nyheten, inte varaktigheten. Digdir och Vivicta klarar av att ta emot vågorna och få upp tjänsterna igen, vilket de nu visat tre gånger. Vad de inte har lyckats med är att få samma sorts angripare att sluta återkomma mot samma mål med större volym varje gång. Det är ett annat problem än det man löser genom att köpa mer scrubbing-kapacitet.

En inloggningstjänst, tio trasiga

Digdir driver de komponenter som stora delar av norsk offentlig förvaltning vilar på: ID-porten, MinID, Maskinporten, eFormidling, eInnsyn, Kontakt- og reservasjonsregisteret och Ansattporten. Tio tjänster stördes den här veckan. De täcker identifiering, inloggning till offentliga tjänster, dokument- och informationsutbyte mellan myndigheter och företag, tillgång till allmänna handlingar och hantering av medarbetares behörigheter.

Altinn lade ut en driftnotis om inloggningsproblem och hänvisade till Digdirs statussida. Skatteetaten satte upp en liknande varning på sin egen webbplats. Ingen av dem var utsatt. Båda är beroende av ID-porten för att identifiera dem som vill logga in, vilket är poängen med ett gemensamt identitetslager och samtidigt dess tydligaste svaghet.

Tidigare angrepp i samma serie nådde Helsenorge och NAV. The Record rapporterar att hälsotjänster som använder ID-porten för autentisering påverkades även den här gången.

Ingen attribuering, desto mer spekulation

Någon officiell attribuering finns inte. Digdir har inte pekat ut någon och inte heller NSM. Tomrummet fylls ändå: VG publicerade en expertbedömning om att angriparna kan vara ryska. Som gissning om en kategori av aktör är den rimlig. Som bevis är den värdelös.

Överbelastningsangrepp är det billigaste verktyget i lådan. Booter-tjänster hyr ut kapacitet per timme, och att rikta den kapaciteten mot en nationell identitetsleverantör ger rubriker som vida överstiger svårighetsgraden. En attribuering som görs inom 48 timmar efter en DDoS-våg, byggd på målval och geografi, är en hypotes. Kommer NSM fram till något fastare publicerar myndigheten det.

Sverige är byggt på samma sätt

Svensk offentlig förvaltning bär samma sorts exponering, och exemplet finns redan. I augusti 2025 drabbades Miljödata av ett ransomware-angrepp. Bolagets HR- och rehabiliteringssystem används av omkring 80 % av landets kommuner, och störningarna nådde runt 200 av Sveriges 290 kommuner. Annan angreppsmetod, identisk strukturell lärdom: skadeutbredningen hos en gemensam leverantör stannar inte hos leverantören, den når alla som är inkopplade.

Cybersäkerhetslagen (SFS 2025:1506) gäller sedan 15 januari 2026, och artikel 21 i NIS2 placerar kontinuitetshantering och leveranskedjesäkerhet i samma uppsättning krav. Tillgänglighet räknas. Ett driftstopp orsakat av en leverantör du varken har valt eller kan patcha är fortfarande din incident, och klockan går: 24 timmar till tidig varning, 72 timmar till fullständig rapport, en månad till slutrapport.

Testa reservrutinen, inte brandväggen

Tre saker är värda att göra den här veckan om verksamheten är beroende av en gemensam identitetsleverantör, vare sig det är ID-porten, BankID eller en kommersiell IdP.

Kartlägg vad som slutar fungera när autentiseringen faller, inte när ett enskilt system faller. De flesta kontinuitetsplaner utgår från att en applikation försvinner. Ytterst få utgår från att det som släpper in personal och kunder i samtliga applikationer försvinner samtidigt.

Bestäm den manuella reservrutinen innan den behövs. Digdir fick upp tjänsterna inom ett dygn varje gång, och ett dygn räcker för att ställa till det för en lönekörning, ett recept eller något med lagstadgad tidsfrist. Avgör nu vad som görs på papper.

Fråga därefter din egen leverantör vad som ändrades efter det senaste driftstoppet. Digdir uppgav att myndigheten skulle gå igenom händelsen i början av augusti tillsammans med Vivicta och övriga partner. Ställ motsvarande fråga skriftligt till din leverantör. Svaret visar snabbt om något faktiskt åtgärdades eller om angreppet bara upphörde.

Referenser

  1. Digdir stabiliserer løsningene etter dataangrep
  2. Massive DDoS Attack Disrupts Norway’s Government Digital Services
  3. Large DDoS Attack Knocks Norwegian Public Services Offline
  4. What’s Happening with the Norwegian Government’s Online Services?
  5. Norway’s Digital Government Infrastructure Hit By a New DDoS Attack

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.