sikkerhet

Visma med stor IT-blemme: – Vi tar hendelsen alvorlig

Tusenvis av Visma-kunder har fått sine e-postadresser lekket etter at IT-selskapet har hatt en teknisk feil i sin skyprogramvare etter en oppdatering.

Da Visma gjorde en oppdatering i eAccounting-løsningen sin natt til tirsdag, gikk det galt.
Da Visma gjorde en oppdatering i eAccounting-løsningen sin natt til tirsdag, gikk det galt.

Selskapet lekket nærmere 10.000 e-postadresser da de sendte ut en fakturapåminnelse via Visma eAccounting. Varslene er sendt til grupper på opptil 1000 brukere hvor hver mottakeradresse har vært synlig for alle.

– Vi tar hendelsen alvorlig, og har allerede identifisert og rettet feilen, sier kommunikasjonsdirektør Laghe Bøhren.

«Credential stuffing»-angrep

Selskapet er i gang med å gå igjennom sine rutiner.

Bøhren sier at de blant annet innfører enda strengere kontroller for å hindre lignende hendelser i fremtiden.

Digi har mottatt flere tips fra frustrerte brukere de siste dagene om hendelsen.

– Visma har ikke sendt ut noen beklagelse, kun på direkte henvendelse fra meg, fikk jeg en tynn unnskyldning etter hendelsen, skrev en av tipserne til Digi tirsdag morgen.

Utgjør stor risiko

Datatilsynet skriver at «credential stuffing»-angrep er en betydelig og økende sikkerhetstrussel.

E-postangrep er en angrepsmetode som utnytter folks vilje til å bruke samme brukernavn og passord på tvers av kontoer.

Ved å bruke data fra urelaterte lekkasjer, kan trusselaktørene få tilgang til brukernes kontoer.

– Disse angrepene er automatiserte og skjer ofte i stor skala, skriver tilsynet på egne nettsider.

Kommunikasjonsdirektør Laghe Bøhren i Visma sier at IT-selskapet tar hendelsen alvorlig, men vurderer at risikoen for kundene er lav. Foto: Visma
Kommunikasjonsdirektør Laghe Bøhren i Visma sier at IT-selskapet tar hendelsen alvorlig, men vurderer at risikoen for kundene er lav.

Full forståelse

I ettertid av blemmen har Visma sendt ut en beklagelse. Der heter det at selskapet utførte en oppdatering som førte til feilen.

Bøhren sier at Visma har informert alle de berørte brukerne om hva som har skjedd, og at feilen nå er rettet.

I tillegg har de opplyst om hvordan selskapet behandler personopplysninger og jobber for å overholde GDPR-regelverket.

Kommunikasjonssjefen sier at selskapet har full forståelse for at slike feil skaper bekymring hos kundene. Visma mener likevel at risikoen knyttet til massespredningen av e-postadressene er lav.

Varslet Datatilsynet

Bøhren understreker at eksponeringen av personopplysninger i dette tilfellet er begrenset til kun e-postadressene.

Det norske IT-selskapet har varslet Datatilsynet om hendelsen.

– Vi har allerede implementert nødvendige tekniske justeringer for å rette feilen som forårsaket denne hendelsen, sier kommunikasjonsdirektøren og fortsetter:

– I tillegg gjennomfører vi en grundig gjennomgang av våre interne prosesser for å sikre at vi opprettholder et høyt sikkerhetsnivå, samt at vi innfører enda strengere kontroller for å hindre lignende hendelser i fremtiden.

Powered by Labrador CMS