datainnbrudd

Easypark er hacket igjen – kundedata er stjålet

Pass deg for svindlere som vil lure til seg enda flere personopplysninger.

Hackere har slått til mot Easypark, som også ble rammet i fjor. P-appen har mange millioner brukere. Nå mottar flere phishing-forsøk. Vår illustrasjon er basert på en eldre versjon av appen.
Hackere har slått til mot Easypark, som også ble rammet i fjor. P-appen har mange millioner brukere. Nå mottar flere phishing-forsøk. Vår illustrasjon er basert på en eldre versjon av appen.

Easypark ble utsatt for et datainnbrudd for snart to uker siden. Hackere fikk tak i kundedata. Hendelsen skjedde 10. desember 2023, opplyser tech-selskapet.

Det fremgår av en melding de publiserte på egne nettsider fire dager senere, den 14. desember.

– Jeg vil være tydelig på at så snart vi oppdaget at vi var offer for et nettangrep, tok vi umiddelbare skritt for å sikre at angrepet ble stoppet. sier kommunikasjonssjef Lina Lindahl Sundin til Digi.

Hun legger til at de rapporterte hendelsen til relevante myndigheter og begynte å informere berørte kunder. Datatilsynet i Norge opplyser at de ikke har mottatt avviksmelding.

Easypark ble hacket også i 2022. Også den gangen kom kundedata på avveie.

Fikk phishing-SMS i natt

Hendelsen er mer alvorlig enn det Easyparks informasjon antyder, mener sikkerhetsekspert Lars Eirik Berg. Foto: Privat
Hendelsen er mer alvorlig enn det Easyparks informasjon antyder, mener sikkerhetsekspert Lars Eirik Berg.

– Jeg regner med at mine kundedata også er på avveie, siden jeg mottok phishing/svindel-SMS i natt på mobilnummeret jeg har brukt hos Easypark. Så de har helt klart ikke kontroll på omfang eller berørte kunder, forteller Lars Eirik Berg til Digi.

Berg er direktør for sikkerhet og risikostyring i HRP, som er en landsdekkende kompetansebedrift innen by- og samfunnsutvikling.

Han mottok en tekstmelding med lenke som fører til en forfalsket phishing-side, som har lik layout som Easypark. Den falske nettsidens domenenavn ble registrert 21. desember 2023.

– Easypark har tonet ned alvorlighetsgraden mye her etter min mening.

Nå er norske kunder under phishin- angrep på grunn av dette, sier Berg, som legger til at han aldri tidligere har mottatt Easypark-phishing.

Selv har han ikke mottatt noe varsel eller informasjon fra Easypark. Han fikk vite om henvendelsen via noen andre i går.

Easypark har fått anledning til å kommentere Bergs uttalelser. Se tilsvar nederst i saken.

Vil ikke røpe omfanget

Digi har vært i kontakt med Easyparks kommunikasjonssjef Sundin, samt norgessjef Stian André Holst, som ikke vil uttale seg. Ifølge ham må alt av mediehenvendelser i denne saken håndteres av hovedkontoret i Sverige.

Sundin vil ikke svare på hvor mange av Easyparks millioner av registrerte kunder som er berørt av lekkasjen.

Hun begrunner hemmeligholdet med sikkerhetsmessige årsaker.

Europas mest brukte parkeringsapp hevder at kundeopplysningene som er på avveie, ikke er sensitive.

Selskapet ble etablert i Norge, men er nå internasjonalt med virksomhet i mer enn 25 land.

Ikke bilskilt

Hackerne har fått tak i personopplysninger som navn, telefonnummer, fysisk adresse og e-postadresse.

Lekkasjen omfatter noen sifre fra kundenes debet- eller kredittkort, men Easypark sier det er ufullstendig informasjon.

Ingen kombinasjon av de stjålne dataene kan brukes til å utføre betalinger, stadfester de i en såkalt FAQ med spørsmål og svar.

Bilens registreringnummer er heller ikke eksponert under datainnbruddet, ifølge selskapet.

Easypark: – Har man ikke mottatt varsel, så er man ikke berørt

Dette er Easyparks svar:

«Vi har dessverre opplevd at både kunder og ikke-kunder i lang tid har blitt forsøkt utsatt for svindelforsøk, på lik linje med en del andre nasjonale aktører i Norge. Det ble noe roligere etter at noen av svindlerne ble tatt på Lørenskog, ref denne saken.

Alle kunder som er berørt, vil være informert per Push eller SMS varsel, og dersom man ikke har mottatt et slikt varsel, så er man ikke berørt.

Dersom man går ut med tallgrunnlag på hvor mange som er påvirket i en slik type situasjon og hvor stor en kundebasen er, så vil man gi potensielle angripere verdifull informasjon om størrelsesforhold og til hvilken effekt et angrep har vært vellykket eller ikke.

Dette er igjen informasjon som kan brukes til å peke ut «hva» og «hvordan» man på mest mulig vellykket vis kan angripe et system.

Etter råd fra både interne og eksterne sikkerhetseksperter går vi derfor aldri ut med spesifikk informasjon offentlig, som potensielt kan øke risikoen for ytterligere angrep.»

Det skriver kommunikasjonssjef Lina Lindahl Sundin i en e-post til Digi.

Powered by Labrador CMS