passord
Storebrands passordtjeneste utsatt for hærverk
Tusenvis har fått nytt passord i posten.
En rekke av Storebrands kunder har de siste dagene mottatt en uventet SMS fra Storebrand.
«Vi har sendt deg et brev med et passord til storebrand.no som du ikke har bestilt. Dette skyldes hærverk på passordtjenesten vår. Vi har deaktivert passordet og du trenger ikke å gjøre noe mer. Vi tar sikkerhet på alvor, og beklager at dette har skjedd. Hilsen Storebrand.»
Digi.no har fått vite om dette fra en leser. Personen mottok både SMS-en og brevet i går.
I brevet er det som lovet oppgitt et passord. Det er relativt enkelt og består av seks bokstaver og to sifre. Det opplyses at passordet kan endres etter første innlogging.
Hærverk?
Digi.no har tatt kontakt med Storebrand for å høre hva som har skjedd.
– Vi har dessverre oppdaget skadeverk mot en passordtjeneste på våre nettsider. Dette har ført til at noen av våre kunder har fått tilsendt et brev til sin folkeregistrerte adresse med informasjon om nytt passord, uten at de selv har bestilt dette. Passordene er deaktivert, og vi har gjort undersøkelser for å forsikre oss om at hendelsen ikke utgjør en sikkerhetsrisiko for de berørte kundene. Vår infrastruktur og våre systemer er ikke kompromittert som en del av denne hendelsen. Vi jobber nå med å informere kundene dette gjelder, og de trenger ikke å foreta seg noe, forteller Synnøve Halkjelsvik, presseansvarlig i Storebrand, til Digi.no.
På spørsmål om hvordan dette hærverket har vært mulig, svarer Halkjelsvik at Storebrand ønsker ikke å gå nærmere inn på detaljene i hendelsen.
– Ingen sikkerhetsrisiko for kundene
– Vi har deaktivert passordene som ble produsert. Vi har også oppdatert den digitale løsningen og gjort undersøkelser for å forsikre oss om at dette ikke utgjør en sikkerhetsrisiko for berørte kunder. Vi har iverksatt tiltak for å gjøre det vanskeligere å gjennomføre denne typen skadeverk, og vi overvåker tjenesten ekstra tett fremover, fortsetter hun.
Dette innebærer altså at passordene i brevene ikke fungerer. Det er de opprinnelige passordene til kundene som må brukes for å logge seg på kontoene.
– Tjenesten blir brukt av et fåtall kunder som av ulike årsaker ikke har BankID. Vi vurderer ytterligere tiltak for å sikre tjenesten mot uønsket skadeverk.
7600 berørt
På spørsmål om hvordan hendelsen ble oppdaget, svarer Halkjelsvik at Storebrand fikk en henvendelse fra en kunde som hadde fått nytt passord uten å ha bestilt dette. Storebrand iverksattedaegne undersøkelser.
I alt skal det være rundt 7600 kunder som har mottatt brev til sin folkeregistrerte adresse.
Personen som tipset Digi.no om saken, har for øvrig BankID. Passordet hører til en konto som har blitt opprettet i forbindelse med en tidligere arbeidsgivers ordning for pensjonssparing.