Kylhallens
kritiska OT-gap
En djupanalys av ammoniak-kylsystem, temperaturövervakning och WMS-integration i ett modernt livsmedels-kylhall — och varför ett angrepp kan förstöra livsmedel för hundratals miljoner kronor utan att larmet slår.
NordCold Logistics AB
— systemkartan
NordCold Logistics AB driver ett 40 000 m² temperaturkontrollerat lager med 12 000 pallplatser för livsmedel, läkemedel och frysgods. IT-systemet (WMS, ERP) är välskyddat. Ammoniak-kylsystemets SCADA, temperaturövervakningens IoT och byggnadens BMS saknar i praktiken all cybersäkerhetskontroll.
Ammoniak-kylsystem SCADA
Modbus TCP utan autentisering på SCADA-nätverkssegmentet. Set-points för förångningstemperatur och kondenseringstemperatur kan ändras från valfri enhet. Felaktig kompressorstyrning kan orsaka tryckökning och — i värsta fall — ammoniakläcka (IDLH: 300 ppm). Styrsystemet är aldrig patchat sedan 2017.
Temperaturövervaknings-IoT
IoT-sensorer kommunicerar via MQTT mot Sensitechs moln. Gateway-konfigurationen är lösenordsskyddad med standardlösenord "admin/admin" (standardkonfig vid installation 2021, ej ändrad). Temperaturlarm kan tystats eller falsifieras — lagerpersonal agerar på falskt "OK"-status.
BMS och fastighetsautomation
BACnet/IP utan autentisering. BMS styr dörrlaster (stora portar påverkar kylkapaciteten kraftigt), ventilation och brandsystemet. Johnson Controls har permanent VPN-åtkomst för service — utan MFA, utan loggning, utan tidsbegränsning.
WMS — Warehouse Management System
WMS-servern är direkt ansluten till både IT-nät och OT-nät via en "integrations-VLAN" som installerades 2019 och aldrig segmenterades. Kompromiss av WMS ger lateral rörelse till SCADA. Databasservern kör Oracle 12c med kända sårbarheter.
Passerkontroll och lastbryggor
Lastbryggors portmotorer är BACnet-anslutna. Öppna portar vid –25°C ger omedelbar temperaturpåverkan i djupfrysrum. Passerkontroll-servern kör Windows Server 2016 med sällan patchad ASSA ABLOY-mjukvara.
Branddetektering och suppression
CO₂-suppression i kylmaskinsrum är livsfarlig om personal finns kvar. Brandlarmsystemet är integrerat via BACnet med Metasys BMS. En falsk aktivering evakuerar maskinrummet, stänger av kylsystemet och aktiverar CO₂ — en kombination som ger både personrisk och kylhaveri.
Kund-API och leveransavisering
Kund-API exponerar lagerstatistik och temperaturloggar mot externa kunder. API-nycklar lagras i klartext i WMS-konfigurationsfil. Kompromiss = tillgång till alla kunders lagerdata och temperaturhistorik — affärshemligheter och GDPR-problem.
UPS och reservkraft
SNMP v2c med community "public" exponerat. UPS-styrning tillgänglig — potentiell strömavstängning av kylkompressorerna. Utan kylning stiger temperaturen i djupfrysrum från –25°C till –15°C på 2–4 timmar, beroende på lagerbelastning.
WMS som brygga —
IT och OT i samma VLAN
NordCold Logistics investerade 2019 i ett nytt WMS. Integrationsprojektet krävde att WMS-servern fick åtkomst till temperaturdata — och den kortaste vägen var ett integrations-VLAN som kopplade ihop IT-nätet och SCADA-nätet. Det VLAN:et finns kvar.
Ammoniak (NH₃) är ett av de vanligaste kylmedlen i storskaliga kylhall. Det är effektivt men giftigt — IDLH (Immediately Dangerous to Life and Health) är 300 ppm. En angripare med Modbus-åtkomst till SCADA kan manipulera kompressorstyrningen för att skapa tryckökning i kylsystemet. Kombinerat med BMS-manipulering av ventilationen (stängd) och aktivering av CO₂-suppression (evakuering) skapas en situation där personalen utsätts för ammoniakexponering utan att vara medveten om det. NordCold är skyldigt att rapportera till MSB inom 72h — men saknar OT-loggning.
Från tyst temperaturbrott
till livsmedelsåterkallelse
Sensitech gateway komprometteras via default-lösenord
Angriparen scanlast NordColds IP-adresser och hittar Sensitech ColdStream-gateway på port 8080. Webgränssnitt med "admin/admin" ger full åtkomst. Gateway konfigureras att inte skicka temperaturlarm — alla sektioner rapporteras "OK" oavsett verklig temperatur.
T0817 — Exploit Public-Facing ApplicationNH₃-SCADA Modbus — kompressorstyrning nedregleras
Angriparen når SCADA via integrations-VLAN (WMS → SCADA). Danfoss AK-SC255 svarar på Modbus TCP. Kompressorkapaciteten för djupfryszon C (läkemedels-frys, –25°C) minskas till 40%. Temperaturen börjar stiga gradvis — 0,3°C per timme utan larm.
T0855 — Unauthorized Command Message16 timmar utan larm — lagret märker ingenting
Nattetid är lagret bemannat med 2 väktare. Temperaturövervakningssystemet visar "OK". På morgonen är temperaturen i djupfryzon C: –17°C (spec: –25°C ±2°C). 340 pallar fryst läkemedelspreparat — 85 MSEK i lagervärde — har exponerats för temperaturbrott.
T0814 — Denial of ServiceLivsmedelsverket och läkemedelsreklamation
Kunden kräver temperaturloggar. Elpro-sensorernas interna logg (som gateway tystade) visar temperaturbrott. Läkemedelsverket informeras — EU GMP-reglerna kräver återkallelse av all läkemedelsprodukt med brutet temperaturkrav. NordCold kan inte bevisa när brottet inträffade — otillräcklig OT-logg.
T0879 — Data Destruction- Kassation av 340 pallar läkemedel: 85 MSEK — kunden kräver ersättning
- Livsmedelsverket/Läkemedelsverket-utredning: EU GMP-brott dokumenterat
- NordColds kundavtal inkluderar temperaturgaranti med skadeståndsklausul
- NIS2-rapport till MSB: omöjlig utan OT-tidslinje och loggdata
Johnson Controls VPN-credentials komprometterade
En Johnson Controls-tekniker phishad via falsk e-post. VPN-åtkomst till Metasys BMS-server aktiveras. Angriparen har full grafisk karta över NordColds fastighetsautomation — ventilation, dörrar, belysning och brandlarm i ett enda gränssnitt.
T0865 — SpearphishingBACnet-kommandon: ventilation stängs i kylmaskinsrum
Kylmaskinsrummet kräver kraftig ventilation — NH₃-kompressorerna genererar värme och eventuellt läckage kräver spädning. Angriparen stänger ventilationsspjällen via BACnet Write Property. Temperaturen i maskinsrummet börjar stiga: kompressorerna riskerar överhettning.
T0855 — Unauthorized Command MessageKompressor-överhettning → tryckfrigivning
Kylkompressorernas säkerhetsventiler öppnar vid tryckökning. NH₃ frigörs i maskinsrummet. Parallellet triggar angriparen larm i Metasys — evakueringsalarm aktiveras. Personal rusas ut. 2 tekniker som befann sig i maskinsrummet exponeras för ammoniak.
T0813 — Denial of ControlRäddningstjänst, KEMI-insats och verksamhetsstopp
Räddningstjänsten tillkallas med KEMI-enhet. Kylsystemet stängs av. NordCold opererar utan kyla i 18 timmar — allt temparaturkänsligt gods i risk. MSB informeras. SÄPO-utredning möjlig (kritisk infrastruktur, livsmedelskedjan). Juridisk process om de exponerade teknikerna.
T0879 — Data Destruction- Personskada (NH₃-exponering) — Arbetsmiljöverket-utredning och straffrättsligt ansvar
- Verksamhetsstopp 18+ timmar: 50–200 MSEK i kundskadestånd
- MSB-rapport om allvarlig incident mot samhällsviktig verksamhet
- Ingen OT-logg: forensik och juridisk process utan bevisunderlag
Oracle 12c-exploatering via kund-API
Kund-API exponerar REST-endpoints. Angriparen hittar en SQL injection i ett filterparameter. Oracle 12c-versionen har känd CVE-2021-2351 (CVSS 8.3) — otillräcklig input-validering i nätverksbiblioteket. Angriparen eskalerar till OS-kommandon på WMS-servern.
T0817 — Exploit Public-Facing ApplicationIntegrations-VLAN — pivot till SCADA-segmentet
Från WMS-servern skannar angriparen integrations-VLAN:et och hittar Danfoss SCADA-servern. Inga brandväggsregler blockerar trafik från WMS till SCADA. Angriparen har nu fot på OT-nätverkssegmentet — utan att passera perimeterskyddet.
T0840 — Network Connection EnumerationRansomware krypterar SCADA + WMS + temperatur-historik
Angriparen deployer ransomware som krypterar: (A) Danfoss SCADA-servern och historikdatabasen, (B) Manhattan WMS och alla aktiva lagerordrar, (C) temperaturövervakningstjänstens lokala databas. Lagerverksamheten paralyseras — ingen kan se var något gods befinner sig eller vilken temperatur det har haft.
T0879 — Data DestructionLösensumma och livsmedelskedja-disruption
Angriparen kräver 3 MEUR i kryptovaluta. NordColds kunder — dagligvarukedjor och läkemedelsföretag — informeras om avbrott. Leveranser stoppas. Utan WMS kan lagret inte tas ut manuellt (12 000 pallplatser, djupfrys, –25°C). Livsmedelskedjan drabbas på nationell nivå under 5–10 dagar.
T0814 — Denial of Service- National livsmedelskedja-disruption: MSB, Livsmedelsverket och regeringen involverade
- Lösensumma-beslut: 3 MEUR eller 10+ dagar stopp + kundskadestånd
- Oracle + SCADA forensik kräver externa specialister: 6–12 veckors återuppbyggnad
- NIS2 Bilaga I: samhällsviktig verksamhet — MSB-rapport, potentiell sanktion 10 MEUR
Kylkedjan är kritisk infrastruktur —
men skyddas som ett lager
| System | Kritikalitet | OT-cyber-ansvarig | NIS2-ansvarig | Loggad? |
|---|---|---|---|---|
| NH₃-SCADA (Danfoss) | Kritisk | Drifttekniker (ej cybersäk.) | VD/CISO | Nej |
| BMS (Metasys) | Kritisk | Johnson Controls (leverantör!) | Oklart | Nej |
| Temperatur-IoT (Sensitech) | Kritisk | Sensitechs moln | Oklart | Nej |
| WMS (Manhattan) | Kritisk | IT-avdelningen (delvis) | VD/CISO | Delvis |
| CO₂-suppression | Kritisk | Brandskyddsföretag (leverantör) | Oklart | Nej |
| UPS/Reservkraft | Hög | Drifttekniker (ej cybersäk.) | VD/CISO | Nej |
| Kund-API | Hög | IT-avdelningen | VD/DPO | Delvis |
NH₃ är en kemisk fara — inte bara ett driftstopp
Ammoniak-kylsystem är inte bara ett IT/OT-problem — det är ett kemikaliesäkerhetsproblem. REACH-förordningen, AFS 2005:17 (kemiska arbetsmiljörisker) och MSB:s MSBFS 2020:7 kräver specifika åtgärder. Cyberangrepp mot NH₃-system klassas potentiellt som sabotage.
Larmmanipulering är den enklaste attackvägen
Default-credentials på temperaturövervakningens IoT-gateway är en katastrof i slow motion. Det krävs inte SCADA-kompetens — bara en Shodan-sökning och standardlösenordet. Larmet tystnar, temperaturen stiger, ingen märker det förrän skadan är skedd.
WMS som oavsiktlig IT-OT-brygga
Integrationsprojektet 2019 skapade ett permanent säkerhetshål. VLAN:et är "tillfälligt" sedan 5 år. Utan segmentering är IT-nätets sårbarhet = OT-nätets sårbarhet. IT-säkerhet och OT-säkerhet kan inte hanteras separat.
NIS2 Bilaga I — livsmedelskedjan är samhällskritisk
Livsmedelsförsörjning klassas under NIS2 Bilaga I som väsentlig tjänst. MSB är tillsynsmyndighet. En kylhaveri som drabbar nationella livsmedels-leveranser kan utlösa samhällsberedskapslarm. Cybersäkerhetskravet är inte en formalitet.