spoofing
Datatilsynet gir Telenor irettesettelse for «smutthull» i talepostkasse
Unngår dobbel straff for samme overtredelse.
I fjor høst kunne digi.no avsløre at hvem som helst kunne avlytte talepostkassen til 1,3 millioner mobilabonnenter i Norge, samt endre velkomsthilsen, helt uten å legge igjen spor eller tapte anrop.
Telenor vedkjente seg svakhet i mobilsvartjenesten sin, beklaget forholdet og fikk det raskt korrigert.
Datatilsynet valgte å opprette egen tilsynssak, som nå er ferdig behandlet. I dag varsler de vedtak mot Telenor med reaksjonsformen «irettesettelse».
Vedtaket gjelder manglende personopplysningssikkerhet i talepostkassefunksjonen, og for manglende melding til tilsynet.
– Datatilsynet mener at Telenor Norge AS ikke har iverksatt tilstrekkelige sikkerhetstiltak for å verne personopplysningene som formidles gjennom talepostkassefunksjonen, opplyser tilsynets kommunikasjonsdirektør Janne Stang Dahl til digi.no.
Årsaken til den mildere reaksjonsformen er at Nasjonal kommunikasjonsmyndighet (Nkom) allerede har fattet vedtak om milliongebyr mot Telenor i denne saken.
Betalte milliongebyr
Telenor var uenige i konklusjonen og gebyret på 1,5 millioner kroner for brudd på ekomloven, men valgte i vår å betale.
– Vi har protestert, og er ikke blitt hørt. Da føler vi at vi bør la saken ligge, sa Telenor Norge-sjef Petter Børre Furberg til Dagens Næringsliv.
Nå er det klart at Telenor med sviktende sikring av talepostkassen også har brutt personvernlovgivningen (GDPR), men uten at de må betale ytterligere gebyr.
Unngår dobbel straff
– For å forhindre at Telenor Norge AS blir straffet to ganger for samme overtredelse, varsler vi irettesettelse. En irettesettelse kan kombineres med overtredelsesgebyr etter vårt regelverk, skriver Datatilsynet kommunikasjonsdirektør til digi.no.
Tilsynet har funnet to brudd i denne saken mot Telenor:
- Manglende personopplysningssikkerhet / Brudd på personvernforordningen artikkel 32 nr. 1, ved at det ikke er gjennomført egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen. Samt også:
- Manglende melding til Datatilsynet / Brudd på personvernforordningen artikkel 33, for manglende melding til Datatilsynet om brudd på personopplysningssikkerheten.
Enkel hack
Det var sikkerhetsekspert Per Thorsheim som avdekket svakheten. Det gjorde han i et avtalt spill med over et dusin personer, som på forhånd hadde godkjent at han hacket seg inn på deres talepostkasser.
Thorheim benyttet en såkalt spoofingtjeneste, som lot ham endre anropsnummeret man ringer eller sender tekstmeldinger fra.
Teknikken, som har vært offentlig kjent i hvert fall siden 2006, gjorde det mulig for uvedkommende å ringe rett inn på talepostkassen til 1,3 millioner mobilabonnenter, uten å måtte taste pinkode.
– Det er ikke slik at vi er generelt sårbare for spoofing. Det ville vært veldig amatørmessig. Metoden som ble identifisert her omgikk logikken som krever pinkode ved anrop fra andre nett. Det har vært et smutthull, som vi nå har sperret for, har Rolv Hage, som er ansvarlig for telekom-sikkerhet i Telenor Norge, tidligere sagt til digi.no.