sikkerhet

Dette kan hackerne gjøre med opplysningene fra Ryde-angrepet

IT-sikkerhetsekspert Per Thorsheim forklarer hvorfor opplysningene har begrenset verdi, og hva kundene likevel bør passe seg for.

– Som forbruker er du rimelig trygg, sier IT-sikkerhetsekspert Per Thorsheim om Ryde-angrepet.
– Som forbruker er du rimelig trygg, sier IT-sikkerhetsekspert Per Thorsheim om Ryde-angrepet.

Onsdag kveld ble det kjent at sparkesykkelselskapet Ryde hadde oppdaget et datainnbrudd i sine systemer og at data tilhørende 4,5 millioner kunder i Norden og Tyskland var hentet ut.

Blant disse er det rundt 1,6 millioner kunder i Norge.

Selskapet har opplyst at blant annet de første seks og de siste fire sifrene på kundenes betalingskort var hentet ut. Totalt er det 16 sifre i norske kortnumre.

Onsdag kveld tikket det inn en push-melding på telefonene til brukerne av el-sparkesykkeltjenesten Ryde. Meldingen varslet om at sensitive data om dem var hentet ut av hackere. Skjermbilde: Arash A. Nejad
Onsdag kveld tikket det inn en push-melding på telefonene til brukerne av el-sparkesykkeltjenesten Ryde. Meldingen varslet om at sensitive data om dem var hentet ut av hackere. Skjermbilde: Arash A. Nejad

– Hva kan hackerne bruke 10 av 16 sifre til?

– I utgangspunktet ingenting. Skal de bruke kortet, må de også ha fullt navn, utløpsdato og CVC-kode, sier IT-sikkerhetsekspert Per Thorsheim.

– Kan ikke ta ut fulle kortdata

Ryde opplyser at det ikke er nødvendig å sperre kort, men oppfordrer kundene til å være oppmerksomme på henvendelser som ser ut til å komme fra Ryde.

Selskapet bruker en ekstern leverandør for betaling. Det er strenge sikkerhetskrav til slike leverandører, de må være såkalt PCI DSS-sertifisert. PCI DSS (Payment Card Industry Data Security Standard) er en global standard med strenge krav til IT-sikkerhet.

Det innebærer at du ikke kan ta ut fulle kredittkortdata fra Ryde som du kan bruke, sier Thorsheim.

– Som forbruker er du rimelig trygg, det eneste du kan gjøre er å følge med på egne transaksjoner og si ifra til banken om du ser noe ukjent, sier han.

– Det som er en risiko er at angriperne kommer seg inn i punktet mellom deg og Ryde ved å hacke serveren, forklarer han.

Da kan de se når du taster inn betalingsopplysnignene i sanntid. Da må de være inne i systemet over tid for å kunne samle inn dette. Når dataene først er lagt inn i databasen er de ikke lette å misbruke, sier han.

Opplysninger fra elsparkesykkelselskapet Ryde er på avveie etter et datainnbrudd. Foto: Stian Lysberg Solum / NTB
Opplysninger fra elsparkesykkelselskapet Ryde er på avveie etter et datainnbrudd.

Økonomisk motiv

– Hvorfor vil noen hacke Ryde?

– I dag er det to motiver, enten økonomisk motiv eller skremme vettet av folk i en geopolitisk kontekst, sier Thorsheim, som mener det er rimelig sikkert at angrepet mot Ryde kun er gjort med økonomisk motiv.

– Jeg ser ikke at Ryde skulle være interessante for annet enn å få tak i kredittkortopplysninger, sier han.

Enten er det snakk om løsepengevirus (ransomware) eller utpressing av penger med trussel om å publisere data.

– Kan droppe saken og gå videre

Daglig leder Tobias Balchen i Ryde opplyste til NTB etter offentliggjøringen at de ikke har mottatt noen krav om betaling eller trusler.

Det har ikke lyktes Digi å få oppdaterte opplysninger fra Ryde torsdag ettermiddag.

– Hvor lang tid pleier det å ta før angriperne tar kontakt?

– Hvis det er ransomware så blir pc-en kryptert, og da ser du det med en gang. Ved forsøk på utpressing ville jeg forventet krav i løpet av timer til maks to-tre dager, sier Thorsheim.

Men det er ikke åpenbart at det vil komme noe krav til Ryde i det hele tatt, påpeker han.

– De skanner etter sårbare systemer på nett, og fant Ryde. Når de etter å ha kommet seg inn finner ut av at de ikke får tak i kredittkortopplysninger, kan det godt hende de legger fra seg saken og går videre. Det har liten verdi å sitte på informasjon om at noen har kjørt fra A til B, sier han.

– Det som gjør saken interessant er at det er snakk om mange millioner brukere, legger han til.

Frarådes å gi etter for press

Å gi etter for trusler ved å betale krav eller løsepenger fra angripere er frarådet av myndigheter og eksperter, og kan dessuten være ulovlig.

Dette fordi det er med på å finansiere kriminaliteten, og at det ikke gir noen garanti for at ikke opplysningene likevel vil misbrukes.

Likevel finnes det eksempler på selskaper som velger å betale, også i Norge, forteller Thorsheim.

Powered by Labrador CMS