Utredande use case · Kylhall · Livsmedelssäkerhet · NIS2

Kylhallens
kritiska OT-gap

En djupanalys av ammoniak-kylsystem, temperaturövervakning och WMS-integration i ett modernt livsmedels-kylhall — och varför ett angrepp kan förstöra livsmedel för hundratals miljoner kronor utan att larmet slår.

NH₃
Ammoniak — kemisk fara
4h
Temperaturbrott → kassation
3
Attackscenarier
NIS2 Bilaga I
Livsmedelskedjan
Fiktivt scenario — NordCold Logistics AB är ett konstruerat analysfall. Systemkonfigurationer, protokoll och CVE:er är verkliga och dokumenterade i CISA ICS-advisories och branschrapporter.
01
Analysfall

NordCold Logistics AB
— systemkartan

NordCold Logistics AB driver ett 40 000 m² temperaturkontrollerat lager med 12 000 pallplatser för livsmedel, läkemedel och frysgods. IT-systemet (WMS, ERP) är välskyddat. Ammoniak-kylsystemets SCADA, temperaturövervakningens IoT och byggnadens BMS saknar i praktiken all cybersäkerhetskontroll.

❄️Kritisk

Ammoniak-kylsystem SCADA

Danfoss AK-SC255 + 8 kompressoraggregat (NH₃, 12 ton last)

Modbus TCP utan autentisering på SCADA-nätverkssegmentet. Set-points för förångningstemperatur och kondenseringstemperatur kan ändras från valfri enhet. Felaktig kompressorstyrning kan orsaka tryckökning och — i värsta fall — ammoniakläcka (IDLH: 300 ppm). Styrsystemet är aldrig patchat sedan 2017.

Modbus TCPNH₃-riskOpatchad 2017
🌡️Kritisk

Temperaturövervaknings-IoT

180 Elpro ECOLOG-sensorer + Sensitech ColdStream gateway

IoT-sensorer kommunicerar via MQTT mot Sensitechs moln. Gateway-konfigurationen är lösenordsskyddad med standardlösenord "admin/admin" (standardkonfig vid installation 2021, ej ändrad). Temperaturlarm kan tystats eller falsifieras — lagerpersonal agerar på falskt "OK"-status.

MQTTDefault-credsLarmmanipulering
🏭Kritisk

BMS och fastighetsautomation

Johnson Controls Metasys + 200 BACnet-noder (ventilation, laster, belysning)

BACnet/IP utan autentisering. BMS styr dörrlaster (stora portar påverkar kylkapaciteten kraftigt), ventilation och brandsystemet. Johnson Controls har permanent VPN-åtkomst för service — utan MFA, utan loggning, utan tidsbegränsning.

BACnet/IPJohnson Controls VPNDörrlaster
📦Hög

WMS — Warehouse Management System

Manhattan WMS — Oracle-databas, 40 handterminaler, truckar

WMS-servern är direkt ansluten till både IT-nät och OT-nät via en "integrations-VLAN" som installerades 2019 och aldrig segmenterades. Kompromiss av WMS ger lateral rörelse till SCADA. Databasservern kör Oracle 12c med kända sårbarheter.

Oracle 12c CVEIT-OT-bryggaIntegrations-VLAN
🚪Hög

Passerkontroll och lastbryggor

ASSA ABLOY IP-läsare + 18 lastbryggor med hydrauliska portar

Lastbryggors portmotorer är BACnet-anslutna. Öppna portar vid –25°C ger omedelbar temperaturpåverkan i djupfrysrum. Passerkontroll-servern kör Windows Server 2016 med sällan patchad ASSA ABLOY-mjukvara.

BACnet-portarDjupfrys-riskHydraulik
🔥Kritisk

Branddetektering och suppression

Hochiki ESP brandlarm + CO₂-suppression i kylmaskinsrum

CO₂-suppression i kylmaskinsrum är livsfarlig om personal finns kvar. Brandlarmsystemet är integrerat via BACnet med Metasys BMS. En falsk aktivering evakuerar maskinrummet, stänger av kylsystemet och aktiverar CO₂ — en kombination som ger både personrisk och kylhaveri.

CO₂-suppressionBACnet-integreratPersonrisk
📡Hög

Kund-API och leveransavisering

REST API — WMS-kopplat, 30 kundintegrationer med EDI/API-access

Kund-API exponerar lagerstatistik och temperaturloggar mot externa kunder. API-nycklar lagras i klartext i WMS-konfigurationsfil. Kompromiss = tillgång till alla kunders lagerdata och temperaturhistorik — affärshemligheter och GDPR-problem.

API-nycklar klartextKunddataGDPR-risk
Hög

UPS och reservkraft

Eaton 9PX UPS + 2 dieselgeneratorer (Cummins) — SNMP-hanterade

SNMP v2c med community "public" exponerat. UPS-styrning tillgänglig — potentiell strömavstängning av kylkompressorerna. Utan kylning stiger temperaturen i djupfrysrum från –25°C till –15°C på 2–4 timmar, beroende på lagerbelastning.

SNMP v2cDefault communityKylhaveri
02
Nätverksarkitektur

WMS som brygga —
IT och OT i samma VLAN

NordCold Logistics investerade 2019 i ett nytt WMS. Integrationsprojektet krävde att WMS-servern fick åtkomst till temperaturdata — och den kortaste vägen var ett integrations-VLAN som kopplade ihop IT-nätet och SCADA-nätet. Det VLAN:et finns kvar.

NORDCOLD LOGISTICS AB — OT/IT-NÄTVERKSTOPOLOGI
Internet
🌐 Kund-API (REST)
EDI-integration
Johnson Controls VPN
Sensitech moln-MQTT
Leverantörs-VPN okontrollerade
IT-nät
WMS (Manhattan)
ERP/AD
Oracle DB (IT-OT)
Handterminaler
Oracle 12c CVE
SCADA/OT-nät
NH₃-SCADA Modbus
BMS BACnet/IP
CO₂-suppression
Passerkontroll
Ingen autentisering
IoT/Edge
Temperatur-IoT MQTT
UPS SNMP v2c
Truckar (WiFi)
Default-credentials
🔴 Ammoniakläcka — den mest fruktade händelsen

Ammoniak (NH₃) är ett av de vanligaste kylmedlen i storskaliga kylhall. Det är effektivt men giftigt — IDLH (Immediately Dangerous to Life and Health) är 300 ppm. En angripare med Modbus-åtkomst till SCADA kan manipulera kompressorstyrningen för att skapa tryckökning i kylsystemet. Kombinerat med BMS-manipulering av ventilationen (stängd) och aktivering av CO₂-suppression (evakuering) skapas en situation där personalen utsätts för ammoniakexponering utan att vara medveten om det. NordCold är skyldigt att rapportera till MSB inom 72h — men saknar OT-loggning.

03
Tre realistiska attackscenarier

Från tyst temperaturbrott
till livsmedelsåterkallelse

01
"Kall kedja-sabotaget" — IoT-larmtystnad → temperaturbrott → livsmedelsåterkallelse
MQTT default creds · Alarm suppression · Food safety incident
KRITISK
1

Sensitech gateway komprometteras via default-lösenord

Angriparen scanlast NordColds IP-adresser och hittar Sensitech ColdStream-gateway på port 8080. Webgränssnitt med "admin/admin" ger full åtkomst. Gateway konfigureras att inte skicka temperaturlarm — alla sektioner rapporteras "OK" oavsett verklig temperatur.

T0817 — Exploit Public-Facing Application
2

NH₃-SCADA Modbus — kompressorstyrning nedregleras

Angriparen når SCADA via integrations-VLAN (WMS → SCADA). Danfoss AK-SC255 svarar på Modbus TCP. Kompressorkapaciteten för djupfryszon C (läkemedels-frys, –25°C) minskas till 40%. Temperaturen börjar stiga gradvis — 0,3°C per timme utan larm.

T0855 — Unauthorized Command Message
3

16 timmar utan larm — lagret märker ingenting

Nattetid är lagret bemannat med 2 väktare. Temperaturövervakningssystemet visar "OK". På morgonen är temperaturen i djupfryzon C: –17°C (spec: –25°C ±2°C). 340 pallar fryst läkemedelspreparat — 85 MSEK i lagervärde — har exponerats för temperaturbrott.

T0814 — Denial of Service
4

Livsmedelsverket och läkemedelsreklamation

Kunden kräver temperaturloggar. Elpro-sensorernas interna logg (som gateway tystade) visar temperaturbrott. Läkemedelsverket informeras — EU GMP-reglerna kräver återkallelse av all läkemedelsprodukt med brutet temperaturkrav. NordCold kan inte bevisa när brottet inträffade — otillräcklig OT-logg.

T0879 — Data Destruction
Konsekvenser
  • Kassation av 340 pallar läkemedel: 85 MSEK — kunden kräver ersättning
  • Livsmedelsverket/Läkemedelsverket-utredning: EU GMP-brott dokumenterat
  • NordColds kundavtal inkluderar temperaturgaranti med skadeståndsklausul
  • NIS2-rapport till MSB: omöjlig utan OT-tidslinje och loggdata
NIS2 Bilaga I — Livsmedelskedjan · MSB · Livsmedelsverket · EU GMP
02
"Ammoniak-chansen" — BMS-intrång → ventilationsstopp + NH₃-kompressoröverhettning
BACnet unauthenticated · Ventilation shutdown · NH₃ exposure risk
LIVSHOTANDE
1

Johnson Controls VPN-credentials komprometterade

En Johnson Controls-tekniker phishad via falsk e-post. VPN-åtkomst till Metasys BMS-server aktiveras. Angriparen har full grafisk karta över NordColds fastighetsautomation — ventilation, dörrar, belysning och brandlarm i ett enda gränssnitt.

T0865 — Spearphishing
2

BACnet-kommandon: ventilation stängs i kylmaskinsrum

Kylmaskinsrummet kräver kraftig ventilation — NH₃-kompressorerna genererar värme och eventuellt läckage kräver spädning. Angriparen stänger ventilationsspjällen via BACnet Write Property. Temperaturen i maskinsrummet börjar stiga: kompressorerna riskerar överhettning.

T0855 — Unauthorized Command Message
3

Kompressor-överhettning → tryckfrigivning

Kylkompressorernas säkerhetsventiler öppnar vid tryckökning. NH₃ frigörs i maskinsrummet. Parallellet triggar angriparen larm i Metasys — evakueringsalarm aktiveras. Personal rusas ut. 2 tekniker som befann sig i maskinsrummet exponeras för ammoniak.

T0813 — Denial of Control
4

Räddningstjänst, KEMI-insats och verksamhetsstopp

Räddningstjänsten tillkallas med KEMI-enhet. Kylsystemet stängs av. NordCold opererar utan kyla i 18 timmar — allt temparaturkänsligt gods i risk. MSB informeras. SÄPO-utredning möjlig (kritisk infrastruktur, livsmedelskedjan). Juridisk process om de exponerade teknikerna.

T0879 — Data Destruction
Konsekvenser
  • Personskada (NH₃-exponering) — Arbetsmiljöverket-utredning och straffrättsligt ansvar
  • Verksamhetsstopp 18+ timmar: 50–200 MSEK i kundskadestånd
  • MSB-rapport om allvarlig incident mot samhällsviktig verksamhet
  • Ingen OT-logg: forensik och juridisk process utan bevisunderlag
NIS2 Bilaga I — Livsmedelskedjan · MSB · Arbetsmiljöverket · SÄPO
03
"WMS-bryggan" — Oracle CVE → lateral rörelse → SCADA-ransomware
Oracle 12c vulnerability · IT-OT pivot · OT ransomware · Supply chain disruption
KRITISK
1

Oracle 12c-exploatering via kund-API

Kund-API exponerar REST-endpoints. Angriparen hittar en SQL injection i ett filterparameter. Oracle 12c-versionen har känd CVE-2021-2351 (CVSS 8.3) — otillräcklig input-validering i nätverksbiblioteket. Angriparen eskalerar till OS-kommandon på WMS-servern.

T0817 — Exploit Public-Facing Application
2

Integrations-VLAN — pivot till SCADA-segmentet

Från WMS-servern skannar angriparen integrations-VLAN:et och hittar Danfoss SCADA-servern. Inga brandväggsregler blockerar trafik från WMS till SCADA. Angriparen har nu fot på OT-nätverkssegmentet — utan att passera perimeterskyddet.

T0840 — Network Connection Enumeration
3

Ransomware krypterar SCADA + WMS + temperatur-historik

Angriparen deployer ransomware som krypterar: (A) Danfoss SCADA-servern och historikdatabasen, (B) Manhattan WMS och alla aktiva lagerordrar, (C) temperaturövervakningstjänstens lokala databas. Lagerverksamheten paralyseras — ingen kan se var något gods befinner sig eller vilken temperatur det har haft.

T0879 — Data Destruction
4

Lösensumma och livsmedelskedja-disruption

Angriparen kräver 3 MEUR i kryptovaluta. NordColds kunder — dagligvarukedjor och läkemedelsföretag — informeras om avbrott. Leveranser stoppas. Utan WMS kan lagret inte tas ut manuellt (12 000 pallplatser, djupfrys, –25°C). Livsmedelskedjan drabbas på nationell nivå under 5–10 dagar.

T0814 — Denial of Service
Konsekvenser
  • National livsmedelskedja-disruption: MSB, Livsmedelsverket och regeringen involverade
  • Lösensumma-beslut: 3 MEUR eller 10+ dagar stopp + kundskadestånd
  • Oracle + SCADA forensik kräver externa specialister: 6–12 veckors återuppbyggnad
  • NIS2 Bilaga I: samhällsviktig verksamhet — MSB-rapport, potentiell sanktion 10 MEUR
NIS2 Bilaga I — Livsmedelskedjan · MSB · Nationell säkerhet
04
Ansvar och insikter

Kylkedjan är kritisk infrastruktur —
men skyddas som ett lager

SystemKritikalitetOT-cyber-ansvarigNIS2-ansvarigLoggad?
NH₃-SCADA (Danfoss)KritiskDrifttekniker (ej cybersäk.)VD/CISONej
BMS (Metasys)KritiskJohnson Controls (leverantör!)OklartNej
Temperatur-IoT (Sensitech)KritiskSensitechs molnOklartNej
WMS (Manhattan)KritiskIT-avdelningen (delvis)VD/CISODelvis
CO₂-suppressionKritiskBrandskyddsföretag (leverantör)OklartNej
UPS/ReservkraftHögDrifttekniker (ej cybersäk.)VD/CISONej
Kund-APIHögIT-avdelningenVD/DPODelvis
❄️

NH₃ är en kemisk fara — inte bara ett driftstopp

Ammoniak-kylsystem är inte bara ett IT/OT-problem — det är ett kemikaliesäkerhetsproblem. REACH-förordningen, AFS 2005:17 (kemiska arbetsmiljörisker) och MSB:s MSBFS 2020:7 kräver specifika åtgärder. Cyberangrepp mot NH₃-system klassas potentiellt som sabotage.

🌡️

Larmmanipulering är den enklaste attackvägen

Default-credentials på temperaturövervakningens IoT-gateway är en katastrof i slow motion. Det krävs inte SCADA-kompetens — bara en Shodan-sökning och standardlösenordet. Larmet tystnar, temperaturen stiger, ingen märker det förrän skadan är skedd.

🔗

WMS som oavsiktlig IT-OT-brygga

Integrationsprojektet 2019 skapade ett permanent säkerhetshål. VLAN:et är "tillfälligt" sedan 5 år. Utan segmentering är IT-nätets sårbarhet = OT-nätets sårbarhet. IT-säkerhet och OT-säkerhet kan inte hanteras separat.

📋

NIS2 Bilaga I — livsmedelskedjan är samhällskritisk

Livsmedelsförsörjning klassas under NIS2 Bilaga I som väsentlig tjänst. MSB är tillsynsmyndighet. En kylhaveri som drabbar nationella livsmedels-leveranser kan utlösa samhällsberedskapslarm. Cybersäkerhetskravet är inte en formalitet.

Hur skyddad är er
kylkedja mot cyberangrepp?

Ladda ner den kostnadsfria NIS2-guiden för kylhall och temperaturkänslig logistik — eller boka en OT-inventering och se hur era SCADA, IoT och WMS faktiskt är kopplade.