sikkerhet

Trues med datalekkasje etter innbrudd

En kriminell gruppe har satt i gang en nedtelling.

Sats jobber nå med å kartlegge det fulle omfanget, etter uautorisert tilgang til interne servere.
Sats jobber nå med å kartlegge det fulle omfanget, etter uautorisert tilgang til interne servere. Kollasje: Berit Roald, NTB / avviksmeldingen

Sats bekreftet denne uken at et sikkerhetsbrudd har vært mer omfattende enn først antatt. Selskapet varslet opprinnelig om en hendelse 14. mars, men nye undersøkelser viser at uautoriserte aktører har hatt tilgang til deler av IT-miljøet.

Digi har observert at en kriminell gruppering tar på seg ansvaret for datainnbrudd mot treningskjeden på sin lekkasjeside på det mørke nettet.

Der har de publisert en nedtelling som indikerer at stjålne filer kan bli lagt ut om i underkant av seks dager, men ingen beviser.

Utnyttet leverandør og VPN

I en avviksmelding Sats Norge har sendt til Datatilsynet den 17. mars, beskrives det hvordan angrepet ble gjennomført.

En brukerkonto hos en ekstern leverandør ble kompromittert og brukt til å logge seg inn i systemene via en VPN-løsning, viser dokumentet som Digi har skaffet til veie.

Ifølge meldingen ble det benyttet en utenlandsk IP-adresse for å få tilgang til en filserver. Videre blir det oppgitt at angriperne skal ha benyttet tilgangen til å «plassere bakdør» i systemet. Dette er en metode for å sikre seg tilgang til nettverket ved en senere anledning.

Avviser kontakt med utpressere

Sats opplyser at de ikke har vært i kontakt med aktørene bak trusselen. Digi har valgt å ikke navngi grupperingen.

– Vi har ikke vært i kontakt med aktørene bak eller mottatt noe krav om løsepenger, skriver nordisk pressesjef Kristin Fjeld i en e-post til Digi.

Hun bekrefter at selskapet sendte en ny rapport til Datatilsynet 24. mars etter at de fikk ytterligere indikasjoner på at saken er mer omfattende enn først antatt.

Uklart omfang

Hvor mange som er berørt av hendelsen er foreløpig ikke fastslått. I den første avviksmeldingen til Datatilsynet ble det rapportert om tilgang til to filer med navn på rundt 100 ansatte.

Sats fastholder at de foreløpig ikke har indikasjoner på at medlemssystemet, som inneholder betalingsinformasjon og personopplysninger, er berørt.

– Vi forstår at hendelser av denne typen kan skape bekymring, og vi tar situasjonen svært alvorlig. Vi fokuserer nå på å få kontroll over situasjonen og fortsette å tilby gode treningsopplevelser for medlemmene våre, sier pressekontakt Fjeld.

Flere ubesvarte spørsmål

Sats har foreløpig valgt å ikke besvare flere av de tekniske spørsmålene Digi har stilt om hendelsen.

Selskapet vil ikke bekrefte om alle bakdører i systemet nå er identifisert og fjernet, eller gi garantier for at uvedkommende ikke lenger har tilgang til den interne filserveren.

Pressesjefen har heller ikke svart på hvilke krav kjeden stiller til sine underleverandører når det gjelder bruk av tofaktorautentisering for fjerntilgang. Selskapet begrunner mangelen på detaljer med at saken fortsatt er under etterforskning.

– Vi har per nå ikke mer å dele. Vi legger vekt på åpenhet og vil holde alle interessenter løpende orientert når vi har bekreftet informasjon å dele, opplyser Fjeld.

Nordisk gigant

Sats er Nordens største treningskjede med over 700.000 medlemmer og 10.000 ansatte. Konsernet driver mer enn 250 sentre i Norge, Sverige, Finland og Danmark under merkevarer som Sats, Elixia og Fresh Fitness.

Selskapet har hentet inn eksterne fageksperter for å kartlegge nøyaktig hvilken informasjon som er på avveie og fastslå det fulle omfanget av angrepet.

Powered by Labrador CMS