datainnbrudd

Enorm lekkasje fra Nordic Choice lagt ut på nettet

Inneholder lister over tusenvis av ansatte. Sensitive data som personnummer, lønn, bankkontonumre og mye mer er på avveie.

Sensitive persondata fra Nordic Choice er på avveie. Per torsdag morgen har mer enn 1100 besøkt lekkasjen, ifølge en teller på nettstedet.
Sensitive persondata fra Nordic Choice er på avveie. Per torsdag morgen har mer enn 1100 besøkt lekkasjen, ifølge en teller på nettstedet. Montasje: Colourbox/Digi/skjermbilde

Flere tusen filer med stjålne data og dokumenter fra Nordic Choice Hotels er denne uken blitt publisert åpent på internett.

Innholdet er svært sensitivt og med et stort potensial for misbruk. Det viser en gjennomgang av lekkasjen Digi.no har gjort.

Petter Stordalens hotellkjede ble i begynnelsen av desember rammet av et cyberangrep, som krypterte og slo ut kjernesystemer for booking, inn- og utsjekk og betalingsløsninger.

Hackerne, som er internasjonalt kjent for å presse ofrene for penger, har også kopiert ut en betydelig mengde med interne filer.

Så langt er 5,64 gigabyte lagt ut på et nettsted på det mørke nettet, men trusselaktøren hevder at dette bare er ti prosent av materialet de sitter på.

Alle ansatte berørt

Mye er strukturerte data med lister over hotellkjedens mange tusen ansatte i Norge, Sverige, Danmark og Finland. Det inkluder detaljer som lønn, personnummer, bankkonto, privat adresse, mobiltelefonnummer, ansiennitet i bedriften.

Samtlige ansatte i Norge, Sverige, Danmark og Finland ser for oss ut til å være direkte berørt. Vi snakker da mer enn 13.000 mennesker og deres persondata.

Det inkluderer alt fra renholdere og resepsjonister til kjøkkensjefer, hovmestere, hotelldirektører, men også ansatte i administrasjonen på hovedkontoret i Oslo.

Andre filer røper detaljert fravær og timelister for navngitte medarbeidere, arbeidsattester til folk som har mistet jobbene sine på grunn av koronakrisa, og mye mer.

Jobber med tiltak

Bettina Flatland, som er kommunikasjonsdirektør i Nordic Choice Hotels, bekrefter at de er kjent med den konkrete lekkasjen.

– Vi er kjent med lekkasjen og informasjonen den inneholder. I samråd med personvernombud og sikkerhetsansvarlig, jobber vi løpende med å avdekke informasjon som er på avveie og iverksette tiltak, skriver Flatland i en tekstmelding til Digi.no.

– Vi ønsker ikke å gå i detalj på hva slags type opplysninger det gjelder eller hvem som er berørt, da det vil kunne bidra til ytterligere fokus på lekkasjens innhold, og på den måten øke risikoen for at informasjonen misbrukes av personer som aktivt leter etter den.

– På nåværende tidspunkt har vi fortsatt ingen kunnskap om eller indikasjon på at gjestedata er på avveie, men som tidligere uttalt kan vi ikke utelukke det, avslutter kommunikasjonsdirektøren.

Digi.no kan imidlertid bekrefte at lekkasjen inneholder noe kundedata. Blant annet lister over navngitte bedriftskunder og deres balanse i regnskapet, det vil si hva de skylder etter hotellopphold.

Datatilsynet venter på flere detaljer

Cyberangrepet ble oppdaget på kvelden 1. desember 2021. Forholdet ble varslet til Datatilsynet i Norge dagen etter.

I avviksmeldingen skriver Nordic Choice at de er rammet av en utpressingsvare og kryptovirus kjent som Conti. De gir også en indikasjon på antall berørte:

Datatilsynet venter på tillegg til tidligere innsendt avviksmelding, ifølge Janne Stang Dahl. Foto: Ilja C. Hendel
Datatilsynet venter på tillegg til tidligere innsendt avviksmelding, ifølge Janne Stang Dahl.
Nordic Choice er kjent med lekkasjen og hva den inneholder, sier kommunikasjonsdirektør Bettina Flatland. Foto: Pressefoto
Nordic Choice er kjent med lekkasjen og hva den inneholder, sier kommunikasjonsdirektør Bettina Flatland.

«Foreløpig kan alle ansatte i NCH med brukerkonto være berørt, og potensielt alle gjester med en aktiv booking på hotell, kanskje også gjester med booking-historikk», skriver selskapet i avviksmeldingen.

Da vi i går (onsdag) snakket med Datatilsynet hadde ikke de mottatt flere opplysninger.

– Vi har ikke mottatt mer informasjon fra Nordic Choice, annet enn at de har forsikret oss om at de skal sende oss ytterligere informasjon denne uken, sier Janne Stang Dahl, kommunikasjonsdirektør i Datatilsynet.

Ansvaret for etterlevelse av personvernregelverket ligger hos behandlingsansvarlig, som er Nordic Choice i dette tilfellet. Når det skjer slike brudd må behandlingsansvarlig først og fremst stoppe bruddet og begrense konsekvensene, peker hun på.

– Videre må de melde fra til Datatilsynet og vurdere om de registrerte skal informeres. Vi tar stilling til videre behandling av saken når vi får ytterligere informasjon fra Nordic Choice.

(OPPDATERT: Hotellkjeden har etter publisering av denne saken sendt oss en rettelse. De opplyser at en ny avviksmelding ble levert til Datatilsynet den 15. desember.)

Ekspert: – Ufattelig tragiske greier

Ansatte i Nordic Choice risikerer nå ID-tyveri, sier ekspert Chris Dale. Foto: Marius Jørgenrud
Ansatte i Nordic Choice risikerer nå ID-tyveri, sier ekspert Chris Dale.

Med denne typen personlig identifiserbar informasjon på avveie, så er ID-tyveri noe av det skumleste man risikerer. Noen kan ta opp lån i deres navn fordi de har all informasjon tilgjengelig, frykter sikkerhetsekspert Chris Dale i River Security.

– Det er ufattelig tragiske greier, sier han om datainnbruddet og den nå påfølgende lekkasjen av personopplysninger som rammer Nordic Choice Hotels og deres ansatte.

Hackingen av Nordic Choice er likevel ingen unik hendelse. En mengde virksomheter blir rammet hver dag. Bare det siste døgnet har Chris mottatt varsel om en åtte-ni nye datalekkasjer som treffer andre virksomheter. Dette får han vite via abonnement på trusseletterretning.

– Dette skjer hele tiden, om ikke nødvendigvis med norske virksomheter. Jeg får varsler om dette daglig. De siste dagene har kanskje 20-30 selskapers data blitt lekket.

– Du kan ikke stole på kriminelle

Chris Dale er antakelig den eneste norske sikkerhetseksperten som åpent har innrømmet at han er villig til å forhandle om løsepenger med kriminelle hackere, på vegne av ofrene, hvis det er siste utvei for kunden til å få reddet innholdet sitt.

Å betale for å unngå datalekkasje er han mer skeptisk til.

– Det er dessverre ingen god ide. Da må du stole på at de sletter dataene. Min erfaring er at de blir solgt senere uansett. Husk at det er kriminelle vi har med å gjøre. Det å betale for en dekrypteringsnøkkel har imidlertid vist seg å fungere – og kan som oftest bevises i forhandlinger, hevder Dale.

Når hackere derimot har stjålet virksomhetens data, så er skaden allerede skjedd, mener han.

– De kriminelle har dine data på sine harddisker. Så skal du liksom betale en million, eller syv millioner kroner, som en internasjonal kunde av meg blir truet med nå, og så skal de love på tro og ære at de sletter innholdet? Det er bullshit. Har det først havnet på internett, så blir dataene værende på nettet, konstaterer Chris Dale.

Powered by Labrador CMS