Sit utsatt for dataangrep
Et alvorlig sikkerhetsbrudd, sier administrerende direktør i Sit.
På kvelden 14. august gikk alarmen hos systemleverandøren til Studentsamskipnaden i Trondheim (Sit) om at det hadde foregått unormal aktivitet.
– Det viste seg at roboter registrerte seg som kunder hos oss med telefonnumre fra tilsynelatende fiktive utenlandske telefonselskaper. De opprettet enormt mange kunder på kort tid, forteller administrerende direktør i Sit, Morten Wolden.
Når man registrerer seg som kunde, sender Sit automatisk ut en SMS for å få verifisert telefonnummeret.
– Disse SMS-ene har en kostnad som belastes Sit, og telefonselskapene som mottar dem tar seg godt betalt, sier Wolden.
Denne svindelmetoden kalles SMS-pumping, og målet er å tjene penger.
– Det er store internasjonale organisasjoner som driver med dette, og de rekrutterer de beste teknologene for å tjene penger på denne måten, opplyser Wolden.
Kunne se personopplysninger
Når så mange nye brukere ble etablert på kort tid, ble noen av de nye telefonnumrene etablert på allerede eksisterende kundenummer.
– Da så man at det i teorien var muligheter for at svindlerne kunne logge seg inn i kundeportalen, og se andres personopplysninger, forteller Wolden.
Ifølge direktøren skal det være snakk om sensitive opplysninger.
– Det var mulig å få tilgang til e-postadresser, telefonnummer, personnummer, og i visse tilfeller, informasjon om samboere og barn.
Han understreker at Sit ikke har grunnlag for å si at uvedkommende faktisk har sett på andre kunders opplysninger.
– Nå tror vi ikke at noen har vært inne og sett andres opplysninger, men bare at det var en mulighet for det, er kritisk, sier Wolden.
Problemet knyttet til angrepet ble lokalisert og rettet i løpet av fredag kveld.
– Det var systemleverandøren sammen med våre IT-folk som så alvoret i situasjonen, så det ble førsteprioritet å sette en krisestab og få hindret muligheten for å se disse opplysningene, sier Wolden.
Utspekulerte metoder
Spesialrådgiver Eirik Gulbrandsen i Datatilsynet forteller at deres fokus i første omgang er å sikre at berørte blir fulgt opp i slike saker.
– Jobben med å se på hva som skjedde og hvem som står bak, vil komme på et senere tidspunkt, opplyser Gulbrandsen.
Spesialrådgiveren forteller at Datatilsynet på generelt grunnlag ser en økende trend i dataangrep og svindel.
– Både private og offentlige virksomheter opplever en økning i økonomisk svindel og forstyrrelser av systemer. Spesielt hotell- og servicebransjen er utsatt for tiden, sier Gulbrandsen.
Han forteller at svindlerne bruker utspekulerte metoder.
– De prøver først og fremst å få tak i påloggingsinformasjonen til brukere, slik at de kan logge seg på systemer og hente ut relevant informasjon som e-postadresser eller telefonnumre.
Gulbrandsen forteller at de deretter sender ut e-poster eller meldinger hvor de utgir seg for å være en troverdig avsender, og ber mottakeren om å trykke på en lenke eller bekrefte en betaling.
– Slik blir man lurt til å oppgi betalingsinformasjon.
– Veldig beklagelig
Søndag morgen sendte Sit ut e-post til berørte kunder og studenter, og en pressemelding ble publisert med informasjon om hendelsen.
– På det tidspunktet trodde vi det var snakk om 780 kunder, men i ettertid viser det seg at det nok var betydelig færre, sier Wolden.
Muligheten for å se andre kunders opplysninger ble stengt før de berørte kundene ble varslet.
– Vi satte også opp en arbeidsgruppe med kundemottakere på søndag for å ta imot henvendelser fra brukerne, men veldig få har tatt kontakt, forteller Wolden.
Han understreker at det ikke har gått ut noen helseopplysninger.
– Men vi er selvfølgelig lei oss for det som har skjedd, og syns dette er veldig beklagelig.
Wolden forteller at de har jobbet med systemleverandøren og satt opp sperrer, og at de nå har sørget for at akkurat denne typen situasjoner ikke kan gjenta seg.
– Vi kan likevel ikke garantere for at vi ikke kommer til å bli angrepet igjen, men akkurat denne muligheten har vi sperret for, sier Wolden.
– Det skal være trygt å være kunde og student hos oss i Sit, understreker han.
Han opplyser at de også har vært i kontakt med de øvrige studentsamskipnadene i Norge for å dele informasjon om hendelsen.
– Har kostet oss en betydelig sum
Wolden forteller at angrepet mest sannsynlig var økonomisk motivert.
– Det ser ut til å være et forsøk på å tjene penger på SMS-verifisering, og ikke først og fremst til å hente ut persondata, selv om vi ikke kan si dette med hundre prosent sikkerhet.
Angrepet lyktes med å påføre Sit kostnader, kan Wolden fortelle.
– Per nå har vi ikke oversikt over akkurat hvor mye dette har kostet oss, men at det er en betydelig sum, det er det ingen tvil om.
Det som egentlig er greien med medlemskap på Samfundet
Forholdet ble anmeldt hos politiet.
– Vi anmelder fordi politiet ønsker innsyn i denne typen kriminalitet, i tillegg til at dette også er et økonomisk tap for oss, forteller Wolden.
Dette kan du gjøre for å beskytte deg
Datatilsynet oppfordrer studenter til å være ekstra oppmerksomme dersom de har blitt berørt av et dataangrep.
– Følg med på aktørens nettside og følg opp eventuelle e-poster med informasjon om hvordan man skal opptre, sier spesialrådgiver Eirik Gulbrandsen.
Han oppfordrer samtidig studenter til å være oppmerksomme på mistenkelige henvendelser.
– Hvis man plutselig får en e-post om å bekrefte betalingsinformasjon eller kundeinformasjon, bør man heller gå direkte til aktøren eller nettsiden for å sjekke om det stemmer.
Gulbrandsen trekker også frem sterk autentisering som et viktig tiltak for å beskytte seg mot svindel.
– Hvis man tilbys valget om å bruke flerfaktorautentisering eller passnøkkel, så gjør det. Det er kanskje den viktigste enkelttingen man kan gjøre som bruker for å beskytte seg, opplyser spesialrådgiveren.