sikkerhet
Kay Karl (61) fant alvorlig sikkerhetshull i nettbanken
Gjorde det mulig å kapre andre kunders brukersesjon.
I nærmere to uker var det mulig å ta over brukersesjonen til andre påloggede kunder i nettbanken til Storebrand.
Bransjeveteran Kay Karl Seljeseth (61) gjorde store øyne da han kom over det gapende sikkerhetshullet.
– Alle med tilgang til en brukers HTTPS-sesjon eller en nettleser som har vært pålogget nettbanken, kunne skaffe seg adgang til aktuelle konti, inkludert kortdetaljer, personnumre og så videre, sier Seljeseth til Digi.no.
Han er seriegründer, utvikler og oppfinner med lang erfaring fra IT-bransjen. Ved årtusenskiftet var han norgessjef i Network Associates, bedre kjent som antivirusfirmaet McAfee.
Det er likevel som bekymret kunde av nettbanken at han prøvde å varsle Storebrand for én uke side, men han følte ikke at kundeservice tok imot henvendelsen med nok alvor. Flere dager gikk uten at hullet ble tettet.
Ser alvorlig på hendelsen
Fordi brukersesjonen ikke ble avsluttet korrekt, kunne uvedkommende på enkelt vis ta over en aktiv sesjon i nettbanken, enten fra nettleseren på en delt PC eller ved å avlytte et trådløst nettverk med en såkalt «wifi analyzer» eller capture-enhet, mener Seljeseth.
– Jeg vil si det er kjempealvorlig. Én ting er at du kan tenke deg hjemmesituasjonen i en husstand hvor flere deler PC. Enda mer alvorlig er det at det åpner for session hijacking. En bruker kan sette opp falske wifi-noder og fange opp sesjonene på HTTPS for full tilgang til nettbanken til den brukeren, sier han.
Storbrand avviser at feilen åpnet for session hijacking over wifi, så akkurat den fremstillingen hevder de at ikke stemmer.
Derimot bekrefter de at det har vært en svakhet i utloggingen fra nettbanken og at en kunde gjorde dem oppmerksom på dette.
– Vi tar kundenes sikkerhet på største alvor og har iverksatt noen umiddelbare grep. Vi samarbeider nå med vår nettbank-leverandør SDC for å kartlegge årsakene og omfanget, sier pressesjef Synnøve Halkjelsvik i Storebrand.
Sårbarheten oppsto under en teknisk oppdatering 3. februar, som nå skal være håndtert.
– Svakheten er rettet opp, og vi samarbeider nå med leverandør for å kartlegge hvordan dette skjedde, sier Halkjelsvik.
– Svakheten gjelder kunder som deler PC og brukerkonto med andre. Det har ikke vært mulig for uvedkommende å gjøre betalinger. Dette kan gjelde et mindre antall kunder, men vi ser selvsagt likevel alvorlig på hendelsen.
Takkes for innsatsen
Storbrand Bank opplyser at avviket vil bli rapportert til Datatilsynet. De skal også orientere Finanstilsynet.
– Vi er utrolig takknemlige for at kundene våre er oppmerksomme og melder ifra når de oppdager noe uvanlig i våre tjenester. Vi vil selvsagt ta kontakt med kunden i dette tilfellet, og sender ham en takk og hyggelig hilsen, sier pressesjef Synnøve Halkjelsvik.
(OPPDATERT: Ordet dusørprogram er tatt vekk fra utsagnet over, ettersom dusør kunne virke misvisende med tanke på hvordan det blir praktisert i store internasjonale selskap. Saken ble oppdatert ved 8-tiden onsdag morgen, 16. februar 2022.
Storebrand gjør i tillegg oppmerksom på at det ikke stemmer at feilen åpnet for session hijacking over wifi. Teksten er endret for å reflektere dette ved 10-tiden.)