sikkerhet

Kunne se og endre andre lånekunders informasjon: – En alvorlig feil

En feil i innloggingssystemet hos Lånekassen førte til at personopplysninger ble feilaktig eksponert til andre brukere.

Da feilen ble oppdaget stengte Lånekassen innlogging for alle kunder, til de hadde løst feilen.
Da feilen ble oppdaget stengte Lånekassen innlogging for alle kunder, til de hadde løst feilen.

Kortversjonen

  • Over seks uker kunne Lånekassens kunder utilsiktet få tilgang til andres kontoer på grunn av en programvarefeil.

  • Feilen ble oppdaget da en kunde endret en annens adresse og denne kunden informerte Lånekassen. Innloggingstjenestene ble midlertidig stengt og rettet.

  • Feilen oppsto på grunn av en ny sikkerhetsløsning som brukte Digidir's ID-porten med en svak algoritme, en løsning som i sin tur kom som følge av et tidligere personvernavvik.

Over en periode på seks uker kunne kunder av Lånekassen komme inn på andre kunders brukerkonto da de førsøkte å logge inn på sin egen.

De kunne se all informasjon på brukerkontoen de kom inn på, inkluderet personnummer, kontaktopplysninger, navn og adresse, korrespondanse med Lånekassen og kontoopplysninger og gjeldsopplysninger, samt gjøre endringer.

Totalt ble 12 kunder berørt av avviket. Det var seks sesjonssammenblandinger i tidsrommet 14. desember til 26. januar. Seks kunder fikk opplysningene sine eksponert til seks andre kunder som grunnet sesjonssammenblanding ble logget inn på feil kunde. Hendelsene var parvise, og kundene som ble forvekslet hadde tilfeldigvis logget inn på akkurat samme tidspunkt.

Ble kontaktet av kunde

Lånekassens logger viser at det i de seks sammenblandingene foregikk ulik aktivitet på «Dine sider» av de berørte kundene i perioden. Det ble blant annet søkt om betalingsutsettelse med den forvekslede brukerkontoen.

I et tilfelle der en kunde endret adressen på en annen kundes brukerkonto, førte det til at den ene kunden tok kontakt med den andre, som igjen tok kontakt med Lånekassen og informerte om feilsituasjonen 25. januar. Det var slik Lånekassen ble gjort oppmerksom på feilen.

Da feilen ble kjent for Lånekassen ble direktøren og personvernombud involvert, og deretter hele ledergruppen. Innlogging for alle kunder ble midlertidig stengt, frem til en endring som hindret gjentakelse av feilen var på plass.

– Avviket ble avdekket og vurdert som en alvorlig feil tidlig den 26.01.24, med påfølgende nedstenging av innloggingstjenestene. Problemet ble rettet i løpet av ettermiddagen 27.01.24 og tjenestene ble gjenåpnet 16:24 samme dag, skriver informasjonssikkerhetsleder Tommy Molnes i Lånekassen i en e-post til Digi.

Tommy Molnes, leder for informasjonssikkerhet i Lånekassen. Foto: Steffen Walstad/Lånekassen
Tommy Molnes, leder for informasjonssikkerhet i Lånekassen.

Lånekassen informerte de berørte kundene om avviket og konsekvensen for den enkelte. Rapportene sendt til blant annet Datatilsynet ble journalført i mai og Digi fikk nylig innsyn i disse.

Løsning på gammel feil skapte ny feil

Feilen har bakgrunn i at Lånekassen i midten av desember lanserte nye kundeportaler med bedre sikkerhet for sesjonshåndtering. Dette ble gjort som følge av restrisiko knyttet til et annet personvernavvik i 2022 og 2023.

Da startet et arbeid for å skrive om hele innloggingsflyten til kundetjenestene for å fjerne svakheten som medførte feilsituasjonen, og samtidig økt robustheten i løsningene, skriver Molnes.

– I forbindelse med implementeringen av ny sikkerhetsløsning oppsto en ny avvikssituasjon, skriver han.

Lånekassen gikk over til å bruke «nye ID-porten» til Digitaliseringsdirektoratet (Digidir). ID-porten gir en sesjons-ID («sid») som skal brukes til å logge ut brukere fra alle tjenester de er logget inn på. Lånekassen brukte denne for å identifisere alle aktive sesjoner hos seg selv, kommer det frem i sluttrapporten sendt til Datatilsynet i mars.

En feil i programvaren som genererer ID-en hos Digdir, kunne medføre at den unike ID-en ikke var unik i alle tilfeller. Duplikater kunne oppstå som følge av at programvaren benyttet en svak algoritme.

En ikke-unik sid-verdi for flere personer som er pålogget samtidig hos ID-porten, gjør at en person som har fått samme sid som en annen person, kan logge ut denne andre personen.

For Lånekassen, som også brukte sid-verdien til å identifisere kundesesjoner hos seg selv, kunne avviket ha langt mer alvorlige følgefeil, skriver Lånekassen i sluttmeldingen til Datatilsynet i mars.

«Her kan det skje sesjonssammenblandinger der flere personer bruker samme innloggingssesjon. Dette har skjedd hos Lånekassen», skriver Lånekassen i sluttrapporten.

– Fremstår som robust

Avviket hos Digdir ble rettet med en programvare-oppdatering 30. januar.

Lånekassen skriver i sin sluttmelding til Datatilsynet i mars at de har endret koden i Lånekassens sesjonslogikk og at de har avsluttet avvikshåndteringen.

– Kan dere garantere at dette ikke er et problem nå?

– Lånekassens kildekode har vært gjenstand for ekstern kvalitetssikring gjennom både kodegjennomgang (code-review) og penetrasjonstesting. Resultatet av disse testene indikerte at løsningen fremstår som robust med lav risiko feil og/eller utnyttelse, skriver informasjonsikkerhetsleder Molnes.

– Samtidig inngår Lånekassen i et større økosystem hvor vi konsumerer en rekke fellestjenester som ID-porten. Vi har tillit til at våre samarbeidspartnere opprettholder god sikkerhet i sine løsninger som forhindrer at feil materialiserer seg i Lånekassens kundetjenester, skriver han.

Powered by Labrador CMS