sikkerhet

Mensa utsatt for hackerangrep

Hackere har stukket av med navn, e-postadresser, telefonnumre og hashede passord fra Mensa Norge. Datainnbruddet rammer ikke bare medlemmer, men også potensielle nye medlemmer.

Personinformasjon om norske Mensa-medlemmer er på avveie.
Personinformasjon om norske Mensa-medlemmer er på avveie. Illustrasjonsfoto: Colourbox

– Det er noe uklart hvorfor vi er et mål her. Sannsynligvis er vi bare én av mange, og det er «på moten» med hacking nå, skriver Eivind Olsen, leder i Mensa Norge på e-post til Digi.no.

Mensa oppdaget innbruddet den 22. juni, og i en e-post til medlemmene den 28. juni beklager de hendelsen.

– En påmeldingsløsning kjørte ikke kontroll av input men benyttet http-variabler direkte videre i SQL-setninger, skriver Mensa Norge i avviksmeldingen til Datatilsynet.

Dermed kunne hackerne bruke SQL-injeksjoner, en av de vanligste teknikkene for å bryte seg inn databaser, til å først kartlegge tabellene i basen, for så å hente ut én og én rad med data.

Angrepet skal ha skjedd fra to russiske IP-adresser.

Ingen løsepengekrav

Det er ikke uvanlig at hackere legger ut skrytemeldinger om vellykkede angrep, både i mikrobloggtjenester og på det mørke nettet, og kontakter ofrene for å erte, eller kreve løsepenger under trusler om å lekke datasettet de har stjålet.

Men verken Mensa Norge eller Digi.no har kommet over noen som tar æren for angrepet. Det er derfor uvisst hva motivet for den kriminelle handlingen er.

– Vi vet ikke hvem som befinner seg bak de nevnte IP-adressene, vi har ikke blitt kontaktet av hackerne, og vi har heller ikke hørt at data skal være lagt ut på noen shame-sider, sier Olsen.

Ikke bare medlemmer rammet

15.000 personer kan være rammet, anslår Mensa i avviksmeldingen.

De kriminelle har hentet navn og e-postadresser på personer som enten er eller har vært medlem, har meldt seg på en test hos Mensa, eller satt seg opp på en liste for å bli varslet når neste test blir satt opp.

I tillegg har telefonnumre til en «liten andel» medlemmer og passordhash til medlemssidene blitt lekket.

Men det er ingen grunn til å frykte at IQ-en din er lekket på det mørke nettet.

– Testresultat er ikke blant data som er på avveie, skriver Mensa i avviksmeldingen.

Deaktiverer påmeldingsløsning

– Påmeldingsløsningen som hadde svakheten er deaktivert, skriver Mensa i avviksmeldingen.

En gjennomgang av løsningsarkitekturen ser også ut til å være på trappene. Mensa skriver i avviksmeldingen at de ønsker et klarere skille mellom nett-løsningen og de interne sidene, og adskilte databaser til ulike formål.

Mensa Norge er imidlertid en frivillig organisasjon, prisgitt frivillig og gratis arbeidsinnsats fra medlemmer og støttespillere.

– Vi har prioritert å ha fokus på å finne ut hva som skjedde, tette hullet, varsle Datatilsynet, arbeide med varsling til de berørte samt besvare henvendelser, sier Olsen.

Ber medlemmer bytte passord

Passordene som er på avveie, lå ikke i ren tekst i databasen, men er hashet, altså gjort om til en kryptert representasjon av seg selv, ved hjelp av en satt algoritme.

– Selv om vi tror det skal mye til for å reversere/knekke passord-hashen [...] har vi for sikkerhets skyld valgt å tvinge gjennom et passordbytte, skriver Mensa i en e-post til medlemmene og fortsetter:

– Husk å også endre passord andre steder hvis dere har brukt det samme passordet flere steder (som selvsagt ikke er anbefalt).

Powered by Labrador CMS