mobilitet
Ryde undersøker om stjålne kundedata er lagt ut for salg
Elsparkesykkelselskapet har koblet inn et NSM-godkjent sikkerhetsselskap for å verifisere materiale som skal tilbys på et kriminelt nettforum. Datatilsynet får oppdatert melding onsdag.
Ryde bekrefter overfor Shifter at selskapet undersøker opplysninger om at kundedata fra datainnbruddet 2. august er lagt ut for salg.
– Den er oversendt selskapet vi har engasjert til å håndtere hendelsen, som er godkjent av NSM for hendelseshåndtering, og de arbeider nå med å verifisere om materialet er ekte og om det stammer fra oss, skriver administrerende direktør Tobias Balchen i en e-post.
Bakgrunnen er et innlegg fra Lars Eirik Berg, GRC-direktør og CISO i Semaphore Consulting Partners, som onsdag publiserte et skjermbilde på LinkedIn av det han beskriver som en salgspost på et kjent kriminelt nettforum.
Berg mener filnavnene i posten, og at den fortsatt lå ute et døgn etter publisering, taler for at datasettet er ekte. Han opplyser at han har varslet både Ryde og Datatilsynet.
Avviser større omfang
Balchen sier Ryde ikke selv har observert salgsposten, og at selskapet ble kjent med den gjennom henvendelsen fra Berg.
Berg mener omfanget og alvorlighetsgraden av innbruddet sannsynligvis er større enn det som har kommet frem så langt.
Det avviser Balchen.
– Det vi har meldt om omfanget og alvorlighetsgraden er riktig, og andre sikkerhetseksperter støtter vår vurdering. Viser undersøkelsene noe annet, vil vi opplyse om det, skriver han.
Ifølge Balchen er det ikke bekreftet nye opplysninger om omfanget siden oppdateringen 5. august. Forholdet er anmeldt til politiet, og Datatilsynet får onsdag en oppdatert melding der informasjonen om den angivelige salgsposten inngår.
1,6 millioner norske kunder
Ryde oppdaget natt til søndag 2. august at en uautorisert tredjepart hadde fått tilgang til systemene og kopiert kundedata. Rundt 4,5 millioner kontoer i Norge, Sverige, Finland og Tyskland kan være omfattet, hvorav om lag 1,6 millioner i Norge.
Opplysningene omfatter blant annet telefonnummer, e-postadresse, fødselsdato og deler av betalingskortnummer. For et mindre antall kunder kan også navn, adresse og betalingshistorikk være berørt. Ryde har understreket at fullstendige kortnumre ikke lagres i selskapets systemer, og at det ikke er tegn til at reisehistorikk er hentet ut.
Berg peker på at datasettet ikke inneholder sensitive personopplysninger, men at kombinasjonen av felter er nok til å lage troverdige svindelforsøk på e-post, telefon og SMS.
Tekna-president Elisabet Haugsbø skriver i en kommentar til innlegget at det er den samlede datamengden, gjerne kombinert med andre lekkasjer, som utgjør risikoen. Hun trekker også frem sovende kontoer som et undervurdert problem – tjenester folk har testet og glemt, der appen er slettet, men ikke kontoen.
Shifter har ikke selv verifisert salgsposten.