sikkerhet

Angripere hadde tilgang til Mcares datasystem i syv måneder

Men det er ingen tegn til at kundedata har kommet på villspor.

Det skal bare være et ID-nummer knyttet til Apple-enheter som angriperne har hentet ut av databasene til Mcare.
Det skal bare være et ID-nummer knyttet til Apple-enheter som angriperne har hentet ut av databasene til Mcare. Illustrasjonsfoto: lukgehr/Pixabay

Angripere hadde tilgang til kundedata etter dataangrep mot Mcare som ble oppdaget i november. Angrepet skal ha skjedd ved at angriperne fikk kontroll over kontiene til to tidligere ansatte. En av de to kontiene var en superadmin-konto, og Mcare skriver i sin hendelsesrapport at angriperne har hatt tilgang på kontiene fra 26. april til de utestengte brukerne den 14. november 2022

Håkon Bjørgum i Mcare forteller at de berørte kontoene ble stengt straks innbruddet ble oppdaget. Foto: Mcare
Håkon Bjørgum i Mcare forteller at de berørte kontoene ble stengt straks innbruddet ble oppdaget.

– Gjennom Mcares API mot Apple, kan Apple registrere hvor mange IMEI-søk som er gjort fra kontoen. Det overgikk et antall som er normalt, slik at vi oppdaget angrepet, forteller Håkon Bjørgum i Mcare på telefon med Digi.no.

Han forteller videre at de med en gang varslet politi og Datatilsynet, samt gjennomgikk og stengte de kontiene som søkene hadde utført.

På spørsmål om hvorfor det tok hele syv måneder før det ble oppdaget, sier Bjørgum at det var fordi det ble brukt til IMEI-søk og dermed tok tid før man oppdaget unormal aktivitet.

Kun IMEI-numre hentet ut?

I hendelsesrapporten skriver Mcare at angriperne har brukt de to kontiene til å uthente serienummer. Selskapet kan heller ikke utelukke om mer data er lekket ut. Angriperne har brukt en konto som har hatt tilgang til kontaktinformasjon til personer og firmaer, inkludert e-post, telefonnumre, leveringsadresser, samt enhetsdetaljer som IMEI-numre og serienumre. Mcare opplyser også at faktureringsinformasjon er lagret i systemet, men understreker at det ikke er noe kredittkortinformasjon.

Bjørgum forteller at det ikke er noen tegn i deres systemer på at angriperne har sett på kundedata. Han sier også at IMEI-numre ikke kan brukes til noe annet enn undersøkelser om enheter. Han forteller også at det er søk på enheter som er gjort, altså at man sjekker statusen til enkeltenheter i Apples system.

Det er Julie Hæhrem, informasjonssjef innen sikkerhet og samfunnsansvar i Telenor, enig i.

– IMEI i seg selv utsetter ikke brukeren av abonnementet for risiko av betydning, skriver Hæhrem i en e-post til Digi.no, og fortsetter:

Julie Hæhre, informasjonssjef innen sikkerhet og samfunnsansvar i Telenor Foto: Martin Fjellanger Telenor
Julie Hæhre, informasjonssjef innen sikkerhet og samfunnsansvar i Telenor

– Noe av informasjonen kan tenkes utnyttet av vinningskriminelle, for eksempel relatert til omsetning av stjålne telefoner, men vi er ikke kjent med saker der kriminelle for eksempel har klart å bruke informasjon fra en tilfeldig «gyldig» iPhone ved å skifte identitet på en stjålet telefon.

Gamle konti med svake passord

Mcare har mistanke om at svake passord på de to kontiene var grunnen til at de ble angrepet. De skriver også at angriperne forsøkte å komme inn to dager etter at Mcare hadde stengt og forseglet systemet. Som følge av angrepet har Mcare nå fjernet alle gamle konti for tidligere ansatte, og begrenset systemet til kjente IP-adresser, samt tvangsinnført tofaktorautentisering og fornyelse av alle passord.

Powered by Labrador CMS