sikkerhet
Personinformasjon om minst 16.000 Norwegian-kunder på avveie
Underleverandør hadde åpent sikkerhetshull i over to måneder og varslet Norwegian først tre uker etter at hullet ble stengt.
Selskapet «Stranded Flight Solutions» («SFS») brukes av blant annet Norwegian for å administrere matkuponger og bestille hotell til kunder som er rammet av forsinkelser eller kanselleringer.
I over to måneder hadde selskapet et alvorlig sikkerhetshull som førte til at uvedkommende enkelt kunne ta seg inn i systemet og hente ut personopplysninger om tusenvis av Norwegian-kunder, viser en avviksmelding til Datatilsynet som Digi har fått innsyn i.
Sårbarheten ble stengt 23. januar 2024. Da hadde den vært tilgjengelig for utnyttelse siden 20. november 2023.
Varslet først etter tre uker
SFS meldte ikke fra til Norwegian før 13. februar, etter at et eksternt firma hadde undersøkt saken og kommet frem til at sårbarheten hadde vært aktivt utnyttet, og at et estimert antall på rundt 16.000 Norwegian-kunder hadde fått sine personopplysninger stjålet.
Det skal dreie seg om fullt navn, kjønn og telefonnummer i rundt 13.000 tilfeller, i tillegg til over 6.000 tilfeller uten telefonnummer. I alle fall i noen tilfeller skal også nummeret på de aktuelle flygningene være inkludert.
I avviksmeldingen Digi nå har fått fullt innsyn i, kommer det frem at det kan dreie seg om så mange som 19.559 kunder totalt.
Ikke pass og penger
Norwegians kommunikasjonsmedarbeider Eivind Hammer Myhre sier til Digi at pass- eller betalingsinformasjon ikke skal være berørt. Han presiserer at Norwegian varslet Datatilsynet om avviket «nesten umiddelbart» etter at de mottok meldingen fra SFS.
Det er ikke kjent om også kunder av andre flyselskaper har fått sine personopplysninger stjålet.
Digi har ennå ikke fått svar på våre forespørsler om ytterligere informasjon fra SFS. Saken oppdateres når og om det skjer.
Skyldes menneskelig feil og dårlige rutiner
Årsak til sårbarheten skal være menneskelig feil og mangelfulle rutiner hos SFS, heter det.
En tabbe skal ha ført til at en testbrukers tilgangsopplysninger ble eksponert i forbindelse med en systemoppdatering. Testbrukerens konto i Amazon Web Services («AWS») skal ikke ha vært beskyttet med flerfaktorautentisering, slik at uautoriserte utenfra relativt enkelt fikk tilgang til dataene.
Saken ble ytterligere forverret ved at testbrukeren var gitt et unødvendig høyt tilgangsnivå, viser avviksmeldingen.
Det er ikke kjent hvor de lekkede opplysningene har funnet veien. De berørte skal heller ikke være varslet, da Norwegian ennå ikke hadde fått listen over berørte kunder fra SFS da avviksmeldingen ble sendt.
Foreslo forbedringer i rutinene
I et møte dagen etter at de ble varslet om datatyveriet, skal Norwegian ha lagt frem forslag til SFS om hvordan noen av rutinene kan endres for å sikre slik informasjon i fremtiden.
Blant annet skal Norwegian ha påpekt at de ikke har behov for at SFS beholder detaljert informasjon om kundene lenger enn 3-4 dager etter at behovet for SFS-tjenestene oppstod. De skriver at det ikke er noen åpenbar grunn til at slike opplysninger trenger å være tilgjengelige mer enn noen få dager, og at det i alle fall for dem holder med et såkalt «PNR-nummer» («Passenger Name Record»).