personopplysninger

Telenor blottla egen kundedatabase med flere millioner abonnenter

Ved å endre ID i adressefeltet på nettleseren fikk man opp andre kunders tilbud.

Anslagsvis 150.000 Telenor-abonnenter har i perioden fått en kampanjelenke. Den kunne enkelt manipuleres for å hente fram opplysninger om andre kunder, viser avviksmeldingen.
Anslagsvis 150.000 Telenor-abonnenter har i perioden fått en kampanjelenke. Den kunne enkelt manipuleres for å hente fram opplysninger om andre kunder, viser avviksmeldingen. Illustrasjonsfoto: Eirik Helland Urke

Inntil nylig har det vært mulig for uvedkommende å hente ut kundeopplysninger fra Telenor, bare ved å endre på løpende ID-numre i en URL (nettadresse) de mottok.

Hver måned har flere tusen abonnenter fått tekstmeldinger som inneholdt lenke med kunde-ID for kundespesifikke kampanjer, som blant annet å bytte til annet abonnement eller en større datapakke.

Ved å manipulere kunde-ID i lenken var det mulig å se andre mobilabonnenters informasjon, viser en avviksmelding til Datatilsynet.

– Søk på kunde-ID har kunnet gi treff i hele kundebasen, skriver Telenor i sin rapport.

Digi har vært i kontakt med pressesjef Anders Krokan i Telenor Norge, som ikke kan utelukke at data er kommet på avveie.

– Vi kan ikke utelukke det helt, men det er svært lite sannsynlig. Informasjon man kunne få tak i, var begrenset, og den hadde begrenset misbruksmulighet, mener Krokan.

– Tas på høyeste alvor

Mobilnummer, unike IMSI- og IMEI-numre, type abonnement, e-postadresser og mobiltelefonmerke er berørt, viser avviksmeldingen.

Det er viktig å merke seg at svakheten ble oppdaget av Telenor selv og tatt hånd om umiddelbart, påpeker Anders Krokan. Foto: Martin Phillip Fjellanger/Telenor
Det er viktig å merke seg at svakheten ble oppdaget av Telenor selv og tatt hånd om umiddelbart, påpeker Anders Krokan.

Det samme er kundenes valg av løsninger, slik som mobilsvar, tjenesten «hemmelig nummer» og reservasjon mot nummeropplysning. Hemmelig nummer er en tjeneste som innebærer at nummeret blir reservert mot nummeropplysning og mot visning ved taleanrop.

Alle disse opplysningene er lagret i servere og systemer i Norge. De berørte abonnementene og tjenestene er ikke grenseoverskridende, påpeker Telenor.

Datatilsynet har allerede gjennomgått hendelsen og avsluttet undersøkelsene og saken, ifølge Krokan.

– Datatilsynet minner Telenor om plikten til å følge opp og dokumentere tiltak. Vi tar dette på høyeste alvor og har iverksatt tiltak for at dette ikke skal skje igjen, sier han.

Stengt på flekken

Sårbarheten i «eldre kode» fant de selv etter en intern gjennomgang av løsningen, som har vært brukt til markedsføring mot etablerte kunder.

Totalt i den aktuelle perioden dreier det seg om rundt 150.000 mottakere av kampanjemeldingene, som kunne manipuleres til å hente ut data om andre kunder.

Avviket skal ha oppstått i november 2020 og vedvarte inntil svikten ble avdekket i slutten av mars 2023.

Da valgte de å stenge ned alle aktive landingssider umiddelbart. I tillegg er alle planlagte kampanjer satt på frys inntil en bedre løsning er på plass, heter det i rapporten.

Telenor har ved siste telling 2.680.000 mobilabonnenter i Norge. I avviksmeldingen sier selskapet at de ikke har noen indikasjoner på at data er kommet på avveie.

Tror ikke skraping var mulig

Alle som har mottatt kampanje-SMS fra Telenor i perioden på mer enn to år, fikk lenke til en såkalt landingsside. Det er i realiteten en webside som har inneholdt kundespesifikke tilbud eller bursdagshilsen.

– For å kunne utnytte svakheten måtte du først ha mottatt kampanje-SMS for å bli sendt til landingssiden. Her kunne man ved å endre på kunde-ID få opp en annen kundes tilbud. Merk at svakheten gjelder kun kunde-ID og at det ikke var mulig å søke på navn eller nummer, sier Krokan.

Ifølge ham har ikke svakheten åpnet for uthenting av kundedata ved hjelp av skript. Slik automatisert innhøsting av data er ellers kjent som skraping eller webskraping.

– Det har ikke vært mulig å lage skript for å hente ut mengder data. Ved å endre kunde-ID i adressefeltet på nettleseren kunne man få se en annens kundes tilbud. Ytterligere skritt måtte ha blitt utført for å få tilgang den andre kundens data, skriver pressesjef Krokan i en e-post til Digi.

Ikke kjent for kommunikasjonsmyndigheten

—Nkom er ikke gjort oppmerksom på denne sårbarheten. Vår innledende vurdering er at Telenor har en plikt til å informere Nkom i dette tilfellet jf. ekomloven § 2-7. Nkom vil be Telenor om informasjon i saken, og vi vil deretter foreta en vurdering av om det foreligger brudd på kravene i til vern av kommunikasjon og data eller brudd på taushetsplikten. Vi registrerer imidlertid at Telenor i varselet til Datatilsynet sier at det ikke tyder på at en utnyttelse av sårbarheten har funnet sted, eller at informasjon faktisk har kommet på avveie, svarer Svein Sundfør Scheie, seksjonssjef for tilsyn og beredskap i Nkom, på spørsmål fra Digi om hvor alvorlig ser Nkom på denne hendelsen og mulige konsekvenser.

—Nkom jobber for å sikre tilliten til tjenester og nett gjennom forvaltning av regelverket for elektronisk kommunikasjon. Vår digitale identitet blir stadig viktigere brikke i dette og det stilles derfor strenge krav til teleselskapene både etter ekomregelverket og personvernregelverket.

Kl. 09.20: Saken ble utvidet med en uttalelse fra Nasjonal kommunikasjonsmyndighet.

Powered by Labrador CMS