datainnbrudd
Bløffet seg til adgang i Tietoevrys dataportal – politiet har pågrepet én person
Utførte 2000 ulovlige søk i Norges største dataportal.
Persondata fra en rekke offentlige registre har blitt eksponert etter at en eller flere ukjente personer klarte å lure Tietoevry.
Datainnbruddet skjedde ved å opprette et domenenavn som til forveksling ligner domenenavnet til en norsk etat, for deretter å lyve om at vedkommende var ansatt i etaten.
Ved å identifisere seg med e-post knyttet til domenet og organisasjonsnummeret, fikk uvedkommende opprettet en falsk bruker i oppslagstjenesten Infotorg. Infotorg er Norges største dataportal, ifølge leverandøren Tietoevry.
– Dette er første gang vi har opplevd at noen har svindlet seg til tilgang til infotorg.no, og vi tar hendelsen svært alvorlig, sier pressekontakt Renate Morken i Tietoevry til Digi.
Hun legger til at de har rutiner for å fange opp svindelforsøk og kriminelle handlinger i sine datasystemer.
– Etter denne hendelsen har vi gjort en grundig gjennomgang av rutiner og tekniske systemer og har implementert ytterligere tiltak for å sikre at lignende hendelser ikke skal skje igjen.
Ulovlige søk
Tilgangen ble misbrukt til å foreta omtrent 2000 ulovlige søk i forskjellige registre. Dette skjedde fra 20. juni 2022 til avviket ble oppdaget nesten én måned senere.
Fødselsnummer, navn, adresse, bilregistreringsnummer, organisasjonsnummer, matrikkel (eiendomsregisteret), heftelser på person og eiendel er eksempler på søkeparametre som ble brukt.
Personene som er berørt, er oppført i offentlige registre til Tietoevry, Norkart, Skatteetaten, Statens vegvesen og Brønnøysundregistreret.
Det viser en avviksmelding til Datatilsynet, som tidligere har vært unntatt offentlighet. I meldingen som Digi.no nå har fått innsyn i, innrømmer Tietoevry at menneskelig svikt hos kundeservice er hovedårsaken.
Én pågrepet
IT-selskapet valgte å anmelde forholdet til politiet, som etter det vi får opplyst har iverksatt en omfattende etterforskning.
– Vi har ingen informasjon som tilsier at opplysningene er misbrukt, men vi har informert de berørte personene med informasjon om hvilke forholdsregler som likevel kan være lure å ta for å unngå at opplysningene kan bli misbrukt som en del av identitetstyveri og økonomisk kriminalitet, sier Renate Morken i Tietoevry.
Politiet har så langt pågrepet én mistenkt person i forbindelse med etterforskningen. PC og mobil tilknyttet personen har vært beslagslagt, forteller selskapet i en melding.
– Individene det er gjort søk på, er ikke varslet, men politiet har samtidig indikert at de mener det er lav sannsynlighet for at det foreligger en høy risiko for disse, heter det i oppdateringen Tietoevry sendte til personvernmyndigheten i august.
De oppgir videre at det er løpende dialog med politiet. Selskapet skrev den gangen at de vil vurdere om individene som det er søkt ulovlig på, bør varsles når politietterforskningen har konkludert nærmere.
Varslet per brevpost
Tietoevry skriver i nok en oppdatering, i midten av september, at en nærmere analyse har avdekket at 227 personer er berørt av de om lag 2000 ulovlige søkene.
208 av disse personene har hatt navn, adresse og fødsels- og personnummer eksponert. 19 av disse har i tillegg til denne informasjonen også blitt søkt på i offentlige registre knyttet til kjøretøy, løsøre og eiendom.
De berørte er varslet per brevpost, som ble sendt ut 7. september 2022, heter det. Det er fortsatt ingen indikasjoner på at de eksponerte datene er misbrukt, opplyser Tietoevry.
Saken blir etterforsket av Vest politidistrikt. Politiet ønsket tirsdag ikke å uttale seg om denne saken og begrunner det med at påtaleansvarlig er opptatt på samling de neste par dagene.
Nasjonal sikkerhetsmyndighet (NSM) bekrefter samtidig overfor Digi.no at de er kjent med saken, men at NSM ikke har noe å legge til ut over det.