it-bransjen
Mulig datalekkasje etter angrep mot Dustin
En hackergruppe hevder å ha stjålet interne data fra IT-leverandøren.
11. september dukket Dustin opp på en hackergruppes lekkasjeside, skriver Kode24, som omtalte saken først.
Gruppen hevder å ha hentet ut 6,2 terabyte interne data og truer med å offentliggjøre materialet dersom Dustin ikke tar kontakt for å forhandle.
Påstanden er foreløpig ikke bekreftet av Dustin, og det er ikke lagt fram dokumentasjon som gjør det mulig å kontrollere omfanget.
Statnett og Nav
Gruppen hevder å sitte på 1041 repoer med kode fra Dustins nettbutikker og kundeportaler.
Den hevder også å ha opplysninger om rundt en million kunder, blant annet navn og e-postadresser, samt 501.564 Jira-oppgaver med kommentarer som skal inneholde sensitiv informasjon.
Ifølge gruppen omfatter materialet kundeopplysninger knyttet til 180 personer i Statnett og 1041 personer i Nav.
Dustin ønsker ikke å kommentere de konkrete påstandene fra hackergruppen.
– Vår prioritet er å gi korrekt informasjon basert på verifiserte data fra den pågående IT-rettsmedisinske undersøkelsen, skriver kommunikasjonssjef Eva Ernfors til Digi.
– Vi kommenterer derfor ikke spesifikke detaljer, inkludert påstander fra kriminelle aktører.
Hackergruppen som hevder å stå bak angrepet skal tidligere ha angrepet andre europeiske virksomheter.
I juni hevdet gruppen å ha stjålet over 1,3 terabyte med data fra Novo Nordisk og ha krevd 25 millioner dollar fra legemiddelselskapet.
Novo Nordisk bekreftet at uvedkommende hadde kopiert ut interne data, blant annet personopplysninger, ifølge Reuters.
Følger opp angrepet
Dustin har sendt en foreløpig melding om et mulig personvernbrudd til den svenske personvernmyndigheten IMY, skriver selskapet på nettsiden deres.
Selskapet opplyser at den tekniske etterforskningen omfatter interne støtte- og administrasjonssystemer.
For kunder av tjenesten Managed Services og Skyportal kan Dustin foreløpig ikke utelukke at uvedkommende har fått tilgang til enkelte personopplysninger.
Det undersøkes også om tekniske opplysninger som IP-adresser, brukernavn, autentiseringstokener, logger, nettverksinformasjon og enhets-ID-er kan være berørt.
Dustin mener på nåværende tidspunkt at hendelsen ikke må meldes til Datatilsynet i Norge.
– Dersom nye omstendigheter skulle oppstå under undersøkelsen, vil vi revurdere denne vurderingen, skriver Ernfors.
Alle Dustins nettsteder var åpnet igjen 9. september. Dagen etter meldte selskapet at også kundeportalene for bestillinger fungerte normalt.
Dustin har foreløpig ikke besvart Digis henvendelser.