Italias personvernmyndighet har ilagt teleselskapet WINDTRE en bot på over 1,7 millioner euro. Avgjørelsen kommer etter to sikkerhetshendelser som eksponerte kundeopplysninger.

Datainnbruddene hos WINDTRE rammet mer enn 365 000 personer. Angriperne stjal identitets- og kontaktopplysninger. For noen kunder omfattet innbruddet også betalingsinformasjon.

Myndigheten peker på alvorlige svakheter i selskapets sikkerhetssystemer. Etterforskerne fant særlig problemer med innloggingsdetaljer, digitale sertifikater og sårbarhetstesting.

Italia ilegger en bot på 1,7 millioner euro

Den italienske personvernmyndigheten ila WINDTRE en bot på 1 715 600 euro.

Myndigheten startet etterforskningen etter at teleoperatøren rapporterte to innbrudd i februar 2025. Begge hendelsene omfattet uautorisert tilgang til selskapets systemer.

Etterforskerne konkluderte med at WINDTRE ikke hadde beskyttet kundeinformasjonen godt nok. Selskapet brøt dermed GDPR-kravene til dataintegritet, konfidensialitet og sikkerhet.

Myndigheten tok hensyn til det store antallet berørte kunder da den fastsatte boten. Samtidig vurderte den flere formildende omstendigheter.

WINDTRE rapporterte hendelsene raskt. I tillegg samarbeidet selskapet med etterforskningen og gjennomførte korrigerende tiltak etter angrepene.

Mer enn 365 000 kunder ble rammet

Angriperne hentet ut personopplysninger som tilhørte over 365 000 WINDTRE-kunder.

De stjålne registrene inneholdt identitets- og kontaktopplysninger. Myndigheten oppga ikke nøyaktig hvilke data som ble eksponert. Slik informasjon kan imidlertid hjelpe kriminelle med å gjennomføre phishing eller identitetssvindel.

For 41 359 kunder omfattet innbruddet også informasjon om betalingsmetoder.

De eksponerte betalingsopplysningene omfattet:

  • Betalingsmetoder via posttjenester
  • IBAN-opplysninger for bankkontoer
  • Delvis skjulte kredittkortnumre
  • Kredittkortenes utløpsdatoer

Delvis skjulte kortnumre er mindre nyttige enn fullstendige betalingsopplysninger. Kriminelle kan likevel kombinere dem med annen personlig informasjon for å lage troverdige svindelforsøk.

Angriperne utga seg for å være supportteknikere

Datainnbruddene hos WINDTRE startet med sosial manipulering og ikke et rent teknisk angrep.

Angriperne utga seg for å være supportteknikere og kontaktet ansatte i to butikker. Deretter overtalte de medarbeiderne til å gi dem tilgang til selskapets interne systemer.

Da angriperne først var inne, hentet de ut kundenes identitets- og kontaktopplysninger. De fikk også tilgang til betalingsinformasjon knyttet til tusenvis av kontoer.

Metoden viser hvordan kriminelle kan omgå sikkerhetskontroller ved å angripe ansatte. Selv et godt beskyttet system kan bli sårbart dersom en angriper overtaler en autorisert bruker til å gi tilgang.

Selskaper må derfor kombinere tekniske sikkerhetstiltak med opplæring og strenge rutiner for identitetskontroll.

Myndigheten fant svakheter i håndteringen av innloggingsdetaljer

Etterforskningen avdekket svakheter i WINDTREs håndtering av innloggingsdetaljer og digitale sertifikater.

Innloggingsdetaljer styrer hvem som får tilgang til et system. Digitale sertifikater kan samtidig bekrefte identiteten til enheter, brukere og tjenester. Mangelfull beskyttelse kan derfor skape muligheter for uautorisert tilgang.

Ifølge myndigheten kunne bedre kontroller ha begrenset omfanget av angrepene. Sterkere håndtering av innloggingsdetaljer kunne særlig ha gjort det vanskeligere å bruke tilgangen fra butikkene.

Italias personvernmyndighet har nå krevd at WINDTRE styrker beskyttelsen av både innloggingsdetaljer og sertifikater.

Selskapet må også innføre sikrere verktøy for passordbehandling og forbedre de overordnede rutinene for cybersikkerhet.

Sikkerhetstestene overså sårbarheter

Etterforskerne kritiserte også WINDTREs sårbarhetsanalyser og penetrasjonstester.

Selskapet hadde gjennomført sikkerhetskontroller. Testene avdekket imidlertid ikke svakheter som mer omfattende undersøkelser burde ha identifisert.

Dermed kunne angriperne fortsette å utnytte sårbarhetene. Ifølge myndigheten hjalp disse feilene dem med å komme seg inn i systemene og stjele kundeopplysninger.

Vanlige sikkerhetsskanninger avdekker ikke alltid komplekse svakheter. Organisasjoner bør derfor bruke flere testmetoder og jevnlig kontrollere omfanget av undersøkelsene.

Penetrasjonstester bør dessuten etterligne reelle angrepsmetoder. Disse omfatter sosial manipulering, stjålne innloggingsdetaljer og misbruk av sertifikater. Testene bør også dekke uautorisert tilgang gjennom betrodde virksomhetssteder.

WINDTRE må styrke sikkerheten

Personvernmyndigheten har pålagt WINDTRE å forbedre flere deler av sikkerhetsarbeidet.

Tiltakene omfatter sterkere beskyttelse av innloggingsdetaljer og digitale sertifikater. Selskapet må også innføre sikre verktøy for passordbehandling.

WINDTRE må i tillegg forbedre prosessene for cybersikkerhet. Tiltakene skal hjelpe selskapet med å oppdage mistenkelig tilgang og reagere før angripere rekker å hente ut store mengder informasjon.

Myndigheten tok hensyn til forbedringene WINDTRE allerede hadde gjennomført da den fastsatte den endelige boten.

Stjålne opplysninger kan brukes i flere svindelforsøk

Kunder som ble rammet av datainnbruddene hos WINDTRE, bør være oppmerksomme på mistenkelige e-poster, telefonsamtaler og tekstmeldinger.

Kriminelle kan bruke de stjålne kontaktopplysningene til å utgi seg for å representere teleoperatøren, en bank eller en annen pålitelig organisasjon. Betalingsinformasjonen kan gjøre meldingene enda mer overbevisende.

Kunder bør aldri dele passord eller bekreftelseskoder under en uventet telefonsamtale. De bør heller ikke følge lenker i meldinger de ikke har bedt om.

Alle som mottar en mistenkelig forespørsel, bør kontakte WINDTRE eller banken via et bekreftet telefonnummer. Kundene bør også kontrollere kontoene sine for ukjent aktivitet.

Hendelsen viser hvordan et vellykket angrep med sosial manipulering kan eksponere opplysninger om hundretusenvis av personer. Sterke tekniske sikkerhetstiltak er fortsatt avgjørende. Selskaper må imidlertid også bekrefte supportforespørsler og begrense de ansattes tilgang.


0 responses to “Datainnbrudd hos WINDTRE fører til bot på 1,7 millioner euro”