sikkerhet
Telia kan ha vært hacket i 18 måneder
Datainnbruddet kan ha pågått i halvannet år før det ble oppdaget. Samtidig bekreftes det at e-postutveksling med bedriftskunder er på avveie.
«Hackerne kom seg trolig på innsiden av brannmurene tilbake i 2024». Det opplyser Telia i avviksmelding til Datatilsynet.
Dokumentene Digi har skaffet til veie kaster nytt lys over tidslinjen og viser at avviket startet 15. august 2024. Hendelsen ble først oppdaget 6. februar 2026, noe som betyr at uvedkommende kan ha hatt tilgang i over 500 dager.
Det indikerer at angriperne har klart å operere uoppdaget i nesten halvannet år.
Dialog med bedriftskunder
Angrepet har medført at personopplysninger er publisert på det mørke nettet. Dette er en del av internett som krever spesialverktøy som Tor-nettleseren for tilgang.
Telia bekrefter i en tilleggsmelding 17. februar 2026 at lekkasjen inkluderer e-postkorrespondanse mellom ansatte og kontaktpersoner hos bedriftskunder. Denne kommunikasjonen skal inneholde navn, telefonnumre og e-postadresser til partene.
Digi fikk innsyn i en delvis sladdet versjon av tilleggsmeldingen.
Ukjent omfang
NRK har tidligere rapportert at 17 norske kommuner er berørt av datainnbruddet.
I et svar til Digi presiserer Helse- og KommuneCERT nå at dette tallet er et usikkert anslag fra en tidlig fase.
– Tallet 17 var et estimat gjort i tidlig fase da vi bisto Bergen kommune. I de tilfellene hvor vi har kommet over informasjon som knyttes til noen av våre medlemmer, er de varslet direkte, sier avdelingsdirektør Gunnar A. Johansen i Helse- og KommuneCERT.
Han ønsker ikke å gå nærmere inn på hvilke kommuner dette er. Spørsmål om antall berørte og omfanget av datainnbruddet henviser han videre til Telia for å svare på.
Ifølge siste avviksmelding jobber Telia fortsatt med å skaffe seg full oversikt over innholdet i lekkasjen, og arbeidet beskrives som omfattende.
– Innbruddet håndteres i tråd med våre etablerte sikkerhetsrutiner og nødvendige tiltak for å lukke avviket har blitt iverksatt, skriver teletilbyderen i sin oppdatering til Datatilsynet.
Massiv datalekkasje
Digi har stilt Telia en rekke spørsmål om hvorfor innbruddet ikke ble fanget opp tidligere og om sårbarhetene nå er lukket.
I et skriftlig svar til Digi opplyser pressekontakt Daniel Barhom i Telia at en hackergruppe 6. februar varslet at de ville gjøre tilgjengelig 2,5 terabyte data, som de hevdet inneholdt sensitiv informasjon hentet fra selskapets systemer.
Telia opplyser nå at angriperne blant annet har fått tilgang til sensitiv ID‑informasjon til privatkunder, kundedata fra Bergen kommune og intern selskapsinformasjon.
Selskapet bekrefter også at flere kommuner nevnes i noen av filene, men vil av hensyn til politietterforskningen ikke gå inn på hvilke kunder det er snakk om.
Digi sin egen analyse av datamaterialet som er lagt ut på det mørke nettet, viser en lekkasje av enorme proporsjoner. Totalt dreier det seg om rundt 690.000 filer som stammer fra deler av Telias infrastruktur og ansattes arbeidsstasjoner. Innholdet spenner fra omfattende lister over Telias kunder og produkter til dypt personlige dokumenter tilhørende de ansatte.
Gjennomgangen viser at hackerne har hentet ut alt fra interne lønnsslipper og CV-er til sensitive saksbehandlingsdokumenter og kontrakter. Materialet inneholder også tekniske logger og databasedumper datert så sent som september 2025, noe som gir et unikt og urovekkende innblikk i aktiviteten på innsiden av selskapets nettverk helt frem til nylig.
Oppdaget i november
Selv om datainnbruddet trolig kan spores tilbake til august 2024, ifølge avviksmeldingene, så fattet Telia mistanke først over ett år senere.
Barhom skriver i en e-post til Digi at selskapets sikkerhetsmiljø i slutten av november 2025 avdekket at uvedkommende hadde klart å få tilgang til en mindre del av Telia Norges IT-miljø.
– Tiltak ble umiddelbart iverksatt for å stenge inntrengerne ute og hindre at andre skulle få tilgang. Vi startet også et analysearbeid, men på det tidspunktet var det ikke mulig å slå fast om data hadde kommet på avveie, opplyser Daniel Barhom.
Digi har flere ganger spurt om det angitte starttidspunktet for avviket i august 2024, uten å få klare svar.
Barhom ber om forståelse for at saken er under politietterforskning.
– Når det gjelder den første avviksmeldingen til Datatilsynet var det basert på preliminær informasjon. Etter videre undersøkelser har bildet utviklet seg, og vi jobber nå for å få full oversikt, skriver pressekontakten.
Telia har ikke besvart spørsmål om metoder hackerne brukte, eller om de kan utelukke at hackerne har hatt vedvarende tilgang i hele perioden fra august 2024.
Myndighetene følger saken
Nasjonal kommunikasjonsmyndighet (Nkom) har varslet at de iverksetter tilsyn med Telia for å vurdere om kravene til forsvarlig sikkerhet i ekomloven er oppfylt. Samtidig er Kripos koblet inn i saken og etterforsker datainnbruddet som en straffbar handling. Datatilsynet følger også opp saken gjennom de lovpålagte avviksmeldingene for å vurdere håndteringen av personopplysninger.
Relativt ny hackergruppe
Ifølge sikkerhetskilder skal den uavhengige hackergruppen bak angrepet først ha dukket opp sommeren 2025. Digi har valgt å ikke navngi trusselaktøren, da omtale kan bidra til kriminell merkevarebygging.
I motsetning til aktører som benytter partnere, skal denne gruppen styre prosessen selv – hele veien fra inntrenging til tyveri og utpressing. Metodene sammenfaller med økonomisk motivert hacking med krav om løsepenger for ikke å publisere stjålne filer.