sikkerhet
Angrepet mot Hurtigruten: Personopplysninger publisert på nett
Passasjerer på to ekspedisjonsskip skal være berørt av datalekkasjen.
I en epost som Hurtigruten denne uken har sendt til berørte kunder, opplyser selskapet at de som angrep selskapets IT-systemer i desember i fjor, har fått tilgang til og kopiert kundeinformasjon.
Da selskapet i desember 2020 varslet om angrepet, ble sannsynligheten for at angriperne hadde skaffet seg tilgang til større mengder gjestedata, ansett som lav.
I eposten som Hurtigruten nå har sendt til en rekke kunder, opplyses det at det er gjester som reserverte reiser med ekspedisjonsskipene MS Fram i perioden 2018 til 2020 og MS Midnatsol i perioden 2016 til 2020, som kan være berørt av datalekkasjen. Det gjelder ikke alle gjestene i perioden.
Deler av de aktuelle dataene skal ha blitt lastet opp av uvedkommende på et vanskelig tilgjengelig sted på internett den 18. februar i år.
Fødselsdato og passnummer
Hurtigrutens etterforskning skal ha avdekket at informasjonen som er tilgjengelig om de berørte passasjerene inkluderer navn, fødselsdato, nasjonalitet, passnummer og utløpsdato for passet.
I noen tilfeller – det Hurtigruten omtaler som svært få gjester – er det også blitt stjålet epostadresser, telefonnumre, samt informasjon om nærmeste pårørende og diett.
Hurtigruten opplyser at selskapet ikke lagrer opplysninger om kreditt- eller debetkort, så dette skal ikke ha kommet på avveie.
– Et relativt lavt antall
Digi.no stilte Hurtigruten flere konkrete spørsmål, blant annet om antallet personer som er berørt. Hurtigruten ved konserndirektør for IT Ole-Marius Moe-Helgesen har valgt å ikke svare på hvert spørsmål, men har i stedet kommet med en samlet uttalelse:
«Som vi har meldt tidligere, ble Hurtigruten i desember utsatt for et kriminelt dataangrep. Med dagens tilgjengelige og integrerte systemer, kan dessverre ingen virksomheter eller organisasjoner sikre seg 100 prosent mot å bli utsatt for denne typen angrep.
Heldigvis viser våre grundige undersøkelser at dataene som angriperne kan ha tiltvunget seg, er begrenset. Det er snakk om et relativt lavt antall gjester og ansatte, på et avgrenset antall seilinger, i en avgrenset tidsperiode.
Vi gjorde tidlig et valg om å være åpne eksternt og internt om at vi var under angrep. Slike angrep kan komme i serier og ramme også andre virksomheter, organisasjoner og myndigheter, og vi mener transparens er et viktig arbeidsgiver- og samfunnsansvar.
Vi har valgt å kontakte gjester som kan vært berørt av angrepet for å informere dem om situasjonen og å beklage de ulempene eller bekymringene situasjonen forårsaker dem.
Saken er fortsatt åpen og under politietterforskning, og den gjelder enkeltpersoner, så akkurat nå kan vi ikke dele flere detaljer enn dette. Vi henvender oss direkte til gjestene og våre kolleger som kan være berørte med informasjon som er spesifikk for hver enkelt.
Vi har ingen indikasjoner på at noe av informasjon er misbrukt i svindler.
Hurtigruten har siden angrepet i desember brukt store ressurser på ettforskning for å avdekke mulige data på avveie. Før lekkasjen skjedde, hadde vi ikke sikre bevis på at personopplysninger var stjålet.
Vi har vært klar over lekkasjen siden den skjedde 18. februar og har siden det gjennomgått materialet for å kunne gjennomføre en presis varsling til de berørte.»
Saken er oppdatert klokken 17.15 med uttalelse fra Hurtigruten.