datainnbrudd
Datainnbrudd i Lars Monsens nettbutikk: Hackere selger stjålne opplysninger om 140.000 kunder
Personopplysningene som er på avveie kan bli misbrukt, medgir selskapet.
Eventyreren og TV-kjendisen Lars Monsen er medeier, styreleder og fronter nettbutikken Komplett Fritid, som drives av selskapet Lars Monsen Gear AS.
En større datalekkasje fra nettbutikken med fritidsutstyr falbys i et undergrunnsforum på internett, der de stjålne personopplysningene til 140.000 kunder ble publisert i juli 2022.
Lekkasjen består av navn, e-postadresse, IP-adresse, telefon, bostedsadresse og passord. Mange tusen av passordene er lagret i klartekst.
– Det første du bør gjøre er å bytte passord, lyder det klare rådet fra sikkerhetsekspert Per Thorsheim til alle de berørte.
Hvem som helst kan laste ned databasen. Tilgang koster noen credits, som gis bort eller selges for godt under hundrelappen.
Ble hacket i 2021
Hackerne oppgir at lekkasjen stammer fra et datainnbrudd i februar 2021. Det bekrefter også nettbutikken overfor Digi.
Verken daglig leder Chris Løvold eller andre i selskapet har vært tilgjengelig for kommentar, på tross av gjentatte henvendelser på telefon, tekstmeldinger og e-post den siste uken. Til slutt er det kundesupport som svarer oss skriftlig.
– Det ble avdekket et sikkerhetsbrudd i våre systemer den 18. februar 2021. Årsaken til sikkerhetsbruddet ble raskt identifisert og utbedret. Datatilsynet fikk avviksmelding dagen etterpå, blir det opplyst.
Hendelsen har ikke vært offentlig kjent før. De 140.000 berørte kundene skal heller ikke ha blitt varslet om avviket, som inntraff etter innføring av det strenge personvernlovverket GDPR.
Passord i klartekst
Komplett Fritid oppgir i meldingen til Digi at passord tilknyttet kundekontoene var krypterte, og at de uavhengig av dette ble resatt, slik at kundene måtte opprette nye passord ved innlogging.
Men det er ikke hele sannheten. En gjennomgang av lekkasjen viser at flesteparten av passordene er kryptert med bcrypt, men slett ikke alle. Vi fant også 6.500 passord lagret i klartekst.
– 140.000 kunder er utvilsomt en stor lekkasje i norsk målestokk. Det har vært relativt få sånne lekkasjer i Norge, i hvert fall som er offentlig kjent, konstaterer Per Thorsheim.
Han kommer ikke på noe i tilsvarende eller større målestokk uten å gå et tosifret antall år tilbake i tid, og selv da er eksemplene få.
Frykter gjenbruk
Passordeksperten mener at bruken av hash-algoritmen bcrypt er bra, og en anerkjent metode for hvordan man bør beskytte passord.
– Bcrypt kan selvfølgelig knekkes det også, men det går ugudelig sakte. Så selv dårlige passord vil være vanskelige å knekke, sier Thorsheim.
Da er det verre med passordene i klartekst.
Eksperten ser for seg at den hackede nettbutikken på et tidspunkt har innført bcrypt, men at de enten har glemt, ikke visst om, eller på annet vis kommet i skade for ikke å fjerne klartekstpassordene.
– Vi vet at folk gjenbruker passord på tvers av ulike tjenester på internett, sier Thorsheim som dermed er inne på farene for misbruk etter en sånn datalekkasje.
Spredt i skjulte grupper
Digi har fått innsyn i avviksmeldingen til Datatilsynet, der Lars Monsen Gear AS ved deleier Chris Løvold oppgir «menneskelig svikt» som hovedårsak.
Her stadfester selskapet at 135.000 personer er berørt.
I nærmere tre måneder lå personopplysninger til kundene lagret «uten tilstrekkelig sikkerhet», slik at det var mulig for uvedkommende å laste dem ned, lyder forklaringen.
Bristen skal ha oppstått i tilknytning til en omlegging av infrastrukturen. I den forbindelse ble det ikke oppdaget en feil i konfigurasjonen av sikkerheten, som dermed førte til avviket.
I rapporten 19. februar 2021 skriver selskapet at «personopplysningene er oppdaget på avveie på skjulte grupper på internett», uten å gi nærmere detaljer.
Det har ikke lyktes Digi å spore opp hvor datalekkasjen ble spredt den gangen.
– Konsekvensene for de berørte kundene kan i ytterste fall være at personopplysningene kan bli misbrukt av uvedkommende, skriver nettbutikken i meldingen til Datatilsynet.
Hacket før også
I arbeidet med saken trodde vi først at lekkasjen kunne stamme fra et mye eldre datainnbrudd, fordi fritidsutstyrsbutikken har vært rammet før.
For mer enn 10 år siden, nærmere bestemt i november 2012, skrev Avisa Nordland at nettbutikken Komplett Fritid, som også da ble frontet av Lars Monsen, erkjente at de var blitt offer for et hackerinnbrudd.
Daglig leder Chris Løvold oppfordret også folk om å bytte passordene sine.
– Det vil være lurt å bytte passord om man har benyttet seg av samme innloggingsinformasjon andre steder enn på Komplett Fritid, sa Løvold til lokalavisen den gangen.