sikkerhet
Spillerdata ble lekket hos Rikstoto-leverandør
Norsk Rikstoto har varslet Datatilsynet om et avvik etter at en trusselaktør fikk uautorisert tilgang til rapporteringsdata.
Hendelsen skjedde hos en underleverandør med ansvar for ansvarlig pengespill, og den anses å ha oppstått som følge av feilkonfigurasjon i bruk av skytjenesten Google Firebase.
En ukjent trusselaktør skal ha utnyttet situasjonen ved å opprette brukerkontoer med tilgang til rapporteringssystemet.
Ifølge en avviksmelding Digi har sett, kan data om spilleradferd være på avveie og ligge tilgjengelig på det sorte markedet.
Dette inkluderer informasjon om innskudd, uttak, gevinster og tap, samt trender i spillmønstre fordelt på aldersgrupper og regioner. Selv om dataene var pseudonymisert og ikke direkte identifiserbare, advarer Rikstoto om at informasjonen kan misbrukes dersom den senere kombineres med annen lekket informasjon.
Sårbarheten er fikset
– Norsk Rikstoto tar alle avvik og sikkerhetshendelser på alvor og har rutiner for å følge opp slike hendelser i tråd med gjeldende regelverk, sier direktør for informasjonssikkerhet Roger Bløtekjær til Digi.
Det skal ikke være indikasjoner på at kundeinformasjon eller personlig identifiserbar informasjon er eksponert.
Rikstoto har ansvar for pengespill på hest i Norge. De vil ikke oppgi navn eller detaljer om den hackede leverandøren, ut over at selskapet er hjemmehørende i EU. Påvirkningen er begrenset til leverandørens datasenter i EU, ifølge avviksmeldingen.
– Den konkrete sårbarheten som gjorde angrepet mulig, er identifisert av leverandøren selv og løst, konstaterer Bløtekjær.
Potensielt alle kundenumre
Potensielt er kundenumrene til alle Norsk Rikstotos kunder på avveie etter databruddet. I fjor hadde de 175.000 kunder.
– Hva vet dere om trusselaktøren som utførte datainnbruddet?
– Det er gjennomført teknisk analyse i samarbeid med leverandøren. Det foreligger ingen bekreftede indikasjoner på hvem som står bak, og saken vurderes som en isolert hendelse, sier Bløtekjær.
De eksponerte dataene består av aggregerte kontoopplysninger og en anonymisert konto-ID som brukes til å koble Rikstotos data til leverandørens systemer. Data om spilleradferd er på avveie, men skal ikke kunne identifisere enkeltpersoner, med mindre man også har tilgang til Rikstotos interne databaser.
Det påpekes at adferdsdata koblet til kundenummer kan være tilgjengelig på det mørke nettet, og ved fremtidige lekkasjer kan data potensielt kobles sammen.
Stiftelsen vurderer derfor å endre eller rotere interne kunde-ID-er for å hindre en slik sammenstilling.
– Det er iverksatt tekniske tiltak, og ytterligere forbedringer er under vurdering som del av vårt løpende arbeid med informasjonssikkerhet, sier Bløtekjær.
Ansattes e-post
I tillegg til spilleradferdsdata er også e-postadresser til ansatte i Norsk Rikstoto lekket, viser avviksmeldingen som er sendt Datatilsynet.
Det skjerper trusselbildet, fordi disse er knyttet til spesifikke bransjer som gambling, risikovurdering og klinisk rådgivning, noe som åpner for målrettede og avanserte spearphishing-angrep, blir det meddelt.
Ellers vurderes den lekkede informasjonen som lite sensitiv, da den kun inneholder et internt kundenummer som alene ikke kan kobles til personopplysninger.
Det er likevel bekymringsfullt at data om spilladferd kan være på avveie, og i kombinasjon med fremtidige lekkasjer kan dette øke risikoen for alvorlige brudd på personvernet.
Sak lukket
Lotteritilsynet har ikke vurdert alvorlighetsgraden av hendelsen, men henviser videre til Datatilsynet.
Datatilsynet mottok avviksmeldingen i midten av februar og avsluttet saken 4. mars. De anser saken som ferdig behandlet.
– Melder har gjort en vurdering av avviket og konsekvenser for de registrerte. Melder dokumenterer forståelse for risikomomenter og beskriver også mulige tiltak. Saken kan gjenåpnes hvis det fremkommer nye og relevante opplysninger, opplyser Kristine Stenbro, som er Datatilsynets seksjonssjef for teknologi, sikkerhet og tilsyn.