Italiens integritetsmyndighet har bötfällt telekomföretaget WINDTRE med över 1,7 miljoner euro. Beslutet följer efter två säkerhetsincidenter som röjde kunduppgifter.
Dataintrången hos WINDTRE drabbade fler än 365 000 personer. Angriparna stal identitets- och kontaktuppgifter. För vissa kunder omfattade intrånget även betalningsinformation.
Myndigheten pekar på allvarliga brister i företagets säkerhetssystem. Utredarna hittade framför allt problem med inloggningsuppgifter, digitala certifikat och sårbarhetstester.
Italien utfärdar böter på 1,7 miljoner euro
Den italienska dataskyddsmyndigheten utfärdade böter på 1 715 600 euro till WINDTRE.
Myndigheten inledde sin utredning efter att teleoperatören rapporterat två intrång i februari 2025. Båda incidenterna omfattade obehörig åtkomst till företagets system.
Utredarna kom fram till att WINDTRE inte hade skyddat kundinformationen tillräckligt. Företaget bröt därmed mot GDPR:s krav på dataintegritet, konfidentialitet och säkerhet.
Myndigheten tog hänsyn till det stora antalet drabbade kunder när den fastställde bötesbeloppet. Samtidigt vägde den in flera förmildrande omständigheter.
WINDTRE rapporterade incidenterna snabbt. Dessutom samarbetade företaget med utredningen och genomförde åtgärder efter attackerna.
Fler än 365 000 kunder drabbades
Angriparna förde ut personuppgifter som tillhörde över 365 000 WINDTRE-kunder.
De stulna registren innehöll identitets- och kontaktuppgifter. Myndigheten angav inte exakt vilka uppgifter som läckte. Sådan information kan dock hjälpa brottslingar att genomföra nätfiske eller identitetsbedrägerier.
För 41 359 kunder omfattade intrånget även information om betalningsmetoder.
De röjda betalningsuppgifterna omfattade:
- Betalningsmetoder via posttjänster
- IBAN-uppgifter för bankkonton
- Delvis maskerade kreditkortsnummer
- Kreditkortens utgångsdatum
Delvis dolda kortnummer är mindre användbara än fullständiga betalningsuppgifter. Brottslingar kan dock kombinera dem med annan personlig information för att skapa trovärdiga bedrägerier.
Angriparna utgav sig för att vara supporttekniker
Dataintrången hos WINDTRE började med social manipulation och inte med en rent teknisk attack.
Angriparna utgav sig för att vara supporttekniker och kontaktade personal i två butiker. Därefter övertalade de de anställda att ge dem åtkomst till företagets interna system.
Väl inne i systemen hämtade angriparna kundernas identitets- och kontaktuppgifter. De fick även tillgång till betalningsinformation från tusentals konton.
Metoden visar hur brottslingar kan kringgå säkerhetskontroller genom att angripa anställda. Även ett välskyddat system kan bli sårbart om en angripare övertygar en behörig användare att släppa in personen.
Företag måste därför kombinera tekniska skydd med utbildning och strikta rutiner för identitetskontroll.
Myndigheten hittade brister i hanteringen av inloggningsuppgifter
Utredningen identifierade svagheter i WINDTRE:s hantering av inloggningsuppgifter och digitala certifikat.
Inloggningsuppgifter styr vem som får komma åt ett system. Digitala certifikat kan samtidigt bekräfta identiteten hos enheter, användare och tjänster. Bristande skydd kan därför skapa möjligheter för obehöriga.
Enligt myndigheten kunde bättre kontroller ha begränsat attackernas omfattning. Starkare hantering av inloggningsuppgifter kunde framför allt ha gjort det svårare att använda åtkomsten från butikerna.
Italiens integritetsmyndighet har nu krävt att WINDTRE stärker skyddet för både inloggningsuppgifter och certifikat.
Företaget måste också införa säkrare verktyg för lösenordshantering och förbättra sina övergripande rutiner för cybersäkerhet.
Säkerhetstesterna missade sårbarheter
Utredarna kritiserade även WINDTRE:s sårbarhetsanalyser och penetrationstester.
Företaget hade genomfört säkerhetskontroller. Testerna upptäckte dock inte svagheter som mer omfattande granskningar borde ha identifierat.
Därför kunde angriparna fortsätta att utnyttja sårbarheterna. Enligt myndigheten hjälpte bristerna dem att ta sig in i systemen och stjäla kunduppgifter.
Vanliga säkerhetsskanningar hittar inte alltid komplexa svagheter. Organisationer bör därför använda flera testmetoder och regelbundet kontrollera granskningarnas omfattning.
Penetrationstester bör dessutom efterlikna verkliga attackmetoder. Dit hör social manipulation, stulna inloggningsuppgifter och missbruk av certifikat. Testerna bör även omfatta obehörig åtkomst via betrodda verksamhetsplatser.
WINDTRE måste stärka sitt skydd
Integritetsmyndigheten har beordrat WINDTRE att förbättra flera delar av sitt säkerhetsarbete.
Åtgärderna omfattar starkare skydd för inloggningsuppgifter och digitala certifikat. Företaget måste även införa säkra verktyg för lösenordshantering.
Dessutom måste WINDTRE förbättra sina processer för cybersäkerhet. Åtgärderna ska hjälpa bolaget att upptäcka misstänkt åtkomst och ingripa innan angripare hinner föra ut stora mängder information.
Myndigheten tog hänsyn till det förbättringsarbete som WINDTRE redan hade genomfört när den fastställde bötesbeloppet.
Stulna uppgifter kan användas i fler bedrägerier
Kunder som drabbades av dataintrången hos WINDTRE bör vara uppmärksamma på misstänkta mejl, telefonsamtal och sms.
Brottslingar kan använda de stulna kontaktuppgifterna för att utge sig för att representera teleoperatören, en bank eller en annan betrodd organisation. Betalningsinformationen kan göra meddelandena ännu mer övertygande.
Kunder bör aldrig lämna ut lösenord eller verifieringskoder under ett oväntat samtal. De bör inte heller följa länkar i meddelanden som de inte har bett om.
Den som får en misstänkt begäran bör kontakta WINDTRE eller sin bank via ett verifierat telefonnummer. Kunderna bör även granska sina konton efter okänd aktivitet.
Incidenten visar hur en lyckad attack med social manipulation kan röja uppgifter om hundratusentals personer. Starka tekniska skydd är fortfarande avgörande. Företag måste dock även verifiera supportförfrågningar och begränsa de anställdas åtkomst.


0 svar till ”Dataintrång hos WINDTRE leder till böter på 1,7 miljoner euro”