sikkerhet

Er det innlysende at denne nettadressen har noe med Norsk Tipping å gjøre?

– Vi er enige i at det er forbedringspotensial her, sier Norsk Tipping etter kritikk.

Også e-post sendt av Norsk Tipping til kunder den 22. september 2020 inneholder flere lenker med kryptiske nettadresser. Her holder vi muspekere over knappen med teksten «Spill Vikinglotto her». For en bruker er det umulig å vite hvor nettadressen peker.
Også e-post sendt av Norsk Tipping til kunder den 22. september 2020 inneholder flere lenker med kryptiske nettadresser. Her holder vi muspekere over knappen med teksten «Spill Vikinglotto her». For en bruker er det umulig å vite hvor nettadressen peker. Skjermbilde: Digi.no

I begynnelsen av september fikk Norsk Tipping en henvendelse på Facebook fra en kunde, Christian Andersson, som påpekte at nyhetsbrev han hadde fått fra Norsk Tipping inneholdt lenker med nettadresser som på ingen måte forteller at de peker til websider hos Norsk Tipping. I stedet ledet de til dette mystiske domenet:

47d0b5fc1d743e2bf4ef49d2198a6eb.svc.dynamics.com

Resten av nettadressen bestod for det meste av en masse tilsynelatende vilkårlige tall og bokstaver.

I henvendelsen skrev Andersson at dette ser ut som et åpenbart forsøk på phishing eller spam, men sendt fra Norsk Tipping. Mange aktører i Norge, inkludert flere banker og forsikringsselskaper, har i lengre tid bedt kundene sine om å se hvor lenker i e-post peker hen før de klikker på dem. Peker de til et annet domene enn forventet, altså domenet til den angivelige avsenderen, er det grunn til å tro at det er noe muffens med e-posten.

Ikke et phishingforsøk

Etter relativt kort tid fikk Andersson svar for Norsk Tipping:

«Lenken går til Vikinglotto siden og årsaken til at det kommer opp den lenken der er at lenkene spores slik at vi kan se hvor kunden har åpnet melding fra, altså om det er SMS eller nyhetsbrev, og vi får en total oversikt på hvor mange kunder som har åpnet lenken. Dynamics.com som du ser står oppgitt i lenken er et Microsoft verktøy som benyttes for slikt.»

Det dreier seg altså ikke om spam eller phishing. I stedet er det Norsk Tipping som bruker en ekstern tjeneste til å sende ut nyhetsbrev og å spore brukerne som klikker på lenker i dette.

Andersson fulgte opp med å spørre om det ikke kan brukes et mer fornuftig domene, for eksempel nyhetsbrev.norsk-tipping.no for å gjøre dette. Kundekonsulenten som svarer syns dette er et godt poeng og lover å melde dette videre til korrekt avdeling. Praksisen pågår fortsatt, noe e-posten som er avbildet i toppen av saken viser. Den er fra den 22. september, altså tirsdag forrige uke.

Det er ganske oppsiktsvekkende at store og antatt seriøse aktører fortsatt finner på å gjøre ting på denne måten, noe Digi.no senest skrev om for noen få måneder siden. Den gang var det en stor strømleverandør som hadde gjort noe tilsvarende. De la seg umiddelbart flate.

Ganske opprørt

Digi.no har spurt Christian Andersson hva han syns om denne praksisen til Norsk Tipping.

– Jeg er ganske opprørt over at Norsk Tipping gjør dette. Jeg prøver å drive en kampanje blant kollegaer, venner, etc, med hvordan man oppdager spam/scam og phishing, Jeg skriver blant annet om det på Facebook til mine venner når jeg får spam/scam/phishing sendt til meg. Jeg har og begynt å skrive om det på nettsiden min (skrev aldeles nyss om phishingmail fra «Facebook»), forteller Andersson til Digi.no via Facebook Messenger.

– Ett av signalene som jeg alltid beskriver, er å se på hvor linkene går. Hvis de ikke går til de som sender ut mailen, så er det stor sjanse for at det er spam/scam eller phishing, fortsetter han.

Den største aktøren

I den forbindelse har Andersson begynt å se på ulike reklame-eposter for å se om de gjør dette. Den største aktøren han fant, var Norsk Tipping. Han har en viss forståelse for at mindre aktører ikke har kunnskap nok til å forstå at dette er et problem, men han kan ikke si det samme om en stor aktør som Norsk Tipping.

På spørsmål om han syns forklaringen til Norsk Tipping om at dette brukes til å registrere brukernes klikking på lenker i nyhetsbrevet, svarer Andersson:

– Jeg skjønner at de gjerne vil spore hvilke linker som trykkes på, fra hvilken e-post, etc. Men det burde kunne løses gjennom at de bruker eget domene for dette, de skulle for eksempel kunne opprettet sporing.norsk-tipping.no og alle linker gått dit i stedet. Domenet sporing.norsk-tipping.no hadde da vært håndtert av trackingsystemet deres (Microsoft Dynamics). Så nei, jeg synes ikke det er en legitim forklaring fordi de kunne gjort det på en mye bedre måte. Hvis ikke Dynamics klarer av dette, så bør de bytte [system], skriver Andersson.

Samtidig innrømmer han at han på sett og vis kaster stein i glasshus. Selskapet hvor han selv jobber med IT-sikkerhet, har selv gjort noe av det samme.

– Det er fordi det har vært satt opp av reklameavdelingen uten å diskutere med oss sikkerhetsfolk. Så jeg har begynt prosessen for å forandre dette nå, skriver Andersson, som håper at dette snart vil være løst.

Norsis: – Veldig uproff

Vidar Sandland, seniorrådgiver i Norsis. Foto: Norsis
Vidar Sandland, seniorrådgiver i Norsis.

Digi.no har tatt kontakt med Norsk senter for informasjonssikring (Norsis) for en kommentar om praksisen til Norsk Tipping.

– I sin iver etter å kunne tracke kundene sine, så velger de en løsning som er det motsatt av det vi anbefaler. Heldigvis er det de færreste virksomheter gjør det. Det er ikke noe farlig i det Norsk Tipping gjør, men de gjør det på en veldig uproff måte, sier seniorrådgiver Vidar Sandland til Digi.no.

– Sporing er i utgangspunktet en uting, men når du først skal gjøre det, er det veldig mange andre måter å gjøre dette på enn denne. Et annet viktig spørsmål er om de har fått samtykke til at brukeren kan spores? Hvis man skal få lov til å bruke slike teknikker, så må man faktisk fått et samtykke fra e-postmottakeren til at mottakeren kan spores.

Ikke farlig?

Sandland forklarer hva han mener med at det Norsk Tipping gjør, ikke er farlig.

– Vi vil gjerne avlive en myte: Det er ikke farlig å klikke på en link. Det er det du gjør etterpå som er farlig, altså når du oppgir personopplysninger eller tillater å installere noe. Ingen skade skjer før du gjør det. Det viktigste rådet er derfor at du lar varsellampene gå når du blir bedt om å fylle ut personopplysninger eller må installere programvare, sier Sandland.

Vi vil gjerne avlive en myte: Det er ikke farlig å klikke på en link.

Vidar Sandland, Norsis

– Hva er god praksis for lenker i e-post og andre former for meldinger?

– Du skal som et minimum aldri sende en link til en påloggingsside. Brukeren bør selv gå til for eksempel nettbanken sin og logge seg inn der, istedenfor å klikke på en lenke. Det hjelper brukeren å stole på at dette ikke er svindel. Det er også en god praksis å ikke bruke «shortcut-tjenester» (som Bitly, journ. anm), men i stedet bruke tydelige nettadresser som brukeren kan forstå noe av, forteller Sandland.

Han anbefaler også rådene som er gitt på Nettvett.no.

Innrømmer forbedringspotensial

Digi.no har gjort Norsk Tipping kjent med kritikken fra Norsis.

– Vi er enige i at det er forbedringspotensial her, svarer kommunikasjonsrådgiver og pressekontakt Roar Jødahl når Digi.no ber om en kommentar til kritikken.

Roar Jødahl er pressekontakt i Norsk Tipping. Foto: Norsk Tipping
Roar Jødahl er pressekontakt i Norsk Tipping.

Jødahl har også svart på Digi.nos øvrige spørsmål.

– Mener Norsk Tipping at mottakerne av den nevnte e-posten bør forstå at den aktuelle lenken leder til Norsk Tipping og er trygg å klikke på?

– Slike lenker kan utvilsomt være vanskelige å vurdere for de fleste kunder. Derfor har vi forsøkt å legge inn andre tydelige indikatorer som hjelper mottakeren å identifisere avsenderen. Mailens avsender er en korrekt Norsk Tipping-adresse, og også flere andre elementer i e-posten har tydelig Norsk Tipping som avsender. Det er likevel ikke til å komme ifra at linken det refereres til ikke er ideell i lys av arbeidet for å advare publikum mot phishing-forsøk. E-post med markedsføring sendes kun til kunder som har samtykket til å motta slik kommunikasjon, skriver Jødahl i en e-post til Digi.no.

Brukt siden juni

– Denne tjenesten har vært ute på offentlig anbud, og vi har siden juni i år benyttet oss av Microsofts «Marketing»-modul for denne type utsending av nyhetsbrev og innsamling av kundeinnsikt. Det er selvsagt Norsk Tipping som har ansvaret for hva vi sender ut, men vi lener oss altså på Microsofts verktøy for gjennomføring av tjenesten.

– Har dette vært ukjent problematikk for Norsk Tipping inntil trådstarteren (Christian Andersson) tok det opp?

– Nei, det har det ikke. I nesten all annen kommunikasjon fra selskapet er avsenderdomenet tydeligere enn her. Vi bruker for eksempel vår egen URL-forkorter (r.n-t.no) for å være tydelig på avsender i markedsføring. I direkte kommunikasjon om kundeavtaler, utløp av bankkort og annen viktig informasjon er URL-en med Norsk Tippings domene, norsk-tipping.no, skrevet fullt ut.

– Har Norsk Tipping planer om å endre praksis?

– Dette kan helt åpenbart bli bedre, og vi har dialog med Microsoft om saken. Selv om Microsoft står fullt inne for formatet på lenkene, ser de nå på mulighet for å kunne lage mer kundetilpassede lenker, slik at for eksempel Norsk Tipping-domenet blir tydeligere avsender, svarer Jødahl.

Microsoft lover forbedringer

Uten at Digi.no i utgangspunktet hadde bedt om det, har Norsk Tipping også videreformidlet en kommentar til det hele fra Microsoft, som er leverandør av blant annet nyhetsbrevtjenesten til Norsk Tipping. Den er på engelsk og vi gjengir den her i sin helhet:

«A tracking URL as the one mentioned is a normal URL with parameters attached to it in order to track certain actions (in this case engagement). Long URL's are standard among ESP's and they are long because of the multiple parameters they require to have. This does not make them unsafe. If the URL structure is according to RFC 1738, does not contain multiple redirects or obfuscations its considered safe. Also we can assure our senders and their recipients that our link structure was checked and approved by Office 365 Spam/Abuse team.

Of course we are always trying to improve customer experience and reduce any confusion among the final recipients of the emails. As so we are working in multiple directions. One will be to allow our customers to use their own domain inside all tracking links, in this way increasing brand awareness. Second, to reduce the number of parameters we are adding to our current link structure, in this way making the link more human readable.

As a final word, we understand the confusion on the receiving side when you are seeing such a long URL, however we can assure you that all the links inside our emails are being properly monitored and tested before they go out, in order to reduce the chance of any spammers/phishers to abuse our systems.»

Powered by Labrador CMS