dataangrep

Personopplysninger på avveie etter Ryde-angrepet

Opplysningene skal være lagt ut for salg på et kjent kriminelt forum.

Elsparkesykkelutleieren Ryde ble utsatt for et dataangrep 2. august.
Elsparkesykkelutleieren Ryde ble utsatt for et dataangrep 2. august.

Digi fant salgsannonsen på det mørke nettet, der rundt 97 gigabyte med data skal være lagt ut for salg.

Her ligger blant annet navn, nummer, fødselsdato og deler av kortnumrene til flere hundretusen Ryde-brukerkontoer for salg.

– Det er snakk om personopplysninger, men ikke sensitive personopplysninger, forklarer sier IT-sikkerhetsekspert Per Thorsheim.

– Det er et viktig skille.

Ferske data

Likevel kan både telefonnumre og e-postadresser ha verdi for kriminelle, mener Thorsheim.

– De er ferske som betyr at de er gyldige, sier han.

En aktør kan kjøpe datasettet, raffinere dataene og koble dem med andre data før de selges videre.

Vanlige personopplysninger kan også oppleves som sensitive for enkeltpersoner, avhengig av sammenhengen.

– Et telefonnummer som en person har valgt å holde skjult offentlig, kan for eksempel bli eksponert gjennom en slik lekkasje, sier Thorsheim.

IT-sikkerhetsekspert Per Thorsheim. Foto: Privat
IT-sikkerhetsekspert Per Thorsheim.

Millioner av kundekontoer

Dataangrepet mot elsparkesykkelutleieren Ryde ble oppdaget natt til 2. august.

Rundt 4,5 millioner kundekontoer kan være berørt av angrepet, hvorav rundt 1,6 millioner i Norge.

– Uvedkommende skaffet seg tilgang til systemene våre og kopierte ut enkelte opplysninger om kundene våre, skrev selskapet i en pressemelding.

Ryde politianmeldte hendelsen og opplyste samtidig at de ikke hadde mottatt krav om betaling eller andre trusler.

Én positiv ting

Salgsposten på forumet er ikke bekreftet som ekte.

Dersom den er legitim, mener Thorsheim at det kan tyde på én positiv ting:

Hvis Ryde har fått et krav om løsepenger, ser det ikke ut til at selskapet har betalt.

Thorsheim mener det er problematisk å betale løsepenger da det blant annet finansierer kriminalitet.

– Det skal de ha honnør for å ikke ha gjort, sier han.

Digi har forsøkt å få en kommentar fra Ryde, men har foreløpig ikke fått svar.

Ekspertens grep

– Hva burde folk som har Ryde-konto gjøre nå?

– Sikkerhetsfolk sier ofte at man må være ekstra oppmerksom etter en datalekkasje, men egentlig bør man være oppmerksom hele tiden, svarer Thorsheim.

Han forklarer at man bør gå ut fra at dataene som ligger på nettet blir værende der.

Samtidig trekker han fram et enkelt grep som kan gjøre det lettere å oppdage om personopplysninger kommer på avveie.

– Jeg bruker en unik e-postadresse hver gang jeg registrerer meg hos en ny tjeneste, forklarer Thorsheim.

Da kan han raskt oppdage om adressen har kommet på avveie dersom han mottar e-post fra andre enn tjenesten han ga den til.

Powered by Labrador CMS