Italiens databeskyttelsesmyndighed har givet teleselskabet WINDTRE en bøde på mere end 1,7 millioner euro. Afgørelsen følger efter to sikkerhedshændelser, som eksponerede kundeoplysninger.

Databruddene hos WINDTRE ramte mere end 365.000 personer. Angriberne stjal identitets- og kontaktoplysninger. For nogle kunder omfattede bruddene også betalingsoplysninger.

Myndigheden peger på alvorlige svagheder i virksomhedens sikkerhedssystemer. Efterforskerne fandt især problemer med loginoplysninger, digitale certifikater og sårbarhedstest.

Italien udsteder en bøde på 1,7 millioner euro

Den italienske databeskyttelsesmyndighed gav WINDTRE en bøde på 1.715.600 euro.

Myndigheden indledte sin undersøgelse, efter at teleselskabet anmeldte to databrud i februar 2025. Begge hændelser omfattede uautoriseret adgang til virksomhedens systemer.

Efterforskerne konkluderede, at WINDTRE ikke havde beskyttet kundeoplysningerne tilstrækkeligt. Virksomheden brød dermed GDPR-kravene om dataintegritet, fortrolighed og sikkerhed.

Myndigheden tog hensyn til det store antal berørte kunder, da den fastsatte bøden. Samtidig vurderede den flere formildende omstændigheder.

WINDTRE anmeldte hændelserne hurtigt. Derudover samarbejdede virksomheden med efterforskningen og gennemførte korrigerende tiltag efter angrebene.

Mere end 365.000 kunder blev ramt

Angriberne hentede personoplysninger om mere end 365.000 WINDTRE-kunder ud af systemerne.

De stjålne oplysninger omfattede identitets- og kontaktoplysninger. Myndigheden oplyste ikke præcist, hvilke data der blev eksponeret. Sådanne oplysninger kan dog hjælpe kriminelle med at gennemføre phishing eller identitetssvindel.

For 41.359 kunder omfattede databruddet også oplysninger om betalingsmetoder.

De eksponerede betalingsoplysninger omfattede:

  • Betalingsmetoder via posttjenester
  • IBAN-oplysninger til bankkonti
  • Delvist skjulte kreditkortnumre
  • Kreditkortenes udløbsdatoer

Delvist skjulte kortnumre er mindre anvendelige end komplette betalingsoplysninger. Kriminelle kan dog kombinere dem med andre personlige oplysninger for at skabe troværdige svindelforsøg.

Angriberne udgav sig for at være supportteknikere

Databruddene hos WINDTRE begyndte med social manipulation og ikke et rent teknisk angreb.

Angriberne udgav sig for at være supportteknikere og kontaktede medarbejdere i to butikker. Derefter overtalte de medarbejderne til at give adgang til virksomhedens interne systemer.

Da angriberne først var inde, hentede de kundernes identitets- og kontaktoplysninger. De fik også adgang til betalingsoplysninger fra tusindvis af konti.

Metoden viser, hvordan kriminelle kan omgå sikkerhedskontroller ved at målrette angreb mod medarbejdere. Selv et godt beskyttet system kan blive sårbart, hvis en angriber overtaler en autoriseret bruger til at give adgang.

Virksomheder skal derfor kombinere tekniske sikkerhedsforanstaltninger med uddannelse og strenge procedurer for identitetskontrol.

Myndigheden fandt svagheder i håndteringen af loginoplysninger

Undersøgelsen identificerede svagheder i WINDTREs håndtering af loginoplysninger og digitale certifikater.

Loginoplysninger styrer, hvem der kan få adgang til et system. Digitale certifikater kan samtidig bekræfte identiteten på enheder, brugere og tjenester. Mangelfuld beskyttelse kan derfor skabe muligheder for uautoriseret adgang.

Ifølge myndigheden kunne bedre kontroller have begrænset angrebenes omfang. En stærkere håndtering af loginoplysninger kunne især have gjort det vanskeligere at bruge adgangen fra butikkerne.

Italiens databeskyttelsesmyndighed har nu krævet, at WINDTRE styrker beskyttelsen af både loginoplysninger og certifikater.

Virksomheden skal også indføre mere sikre værktøjer til adgangskodehåndtering og forbedre sine generelle cybersikkerhedsprocedurer.

Sikkerhedstest overså sårbarheder

Efterforskerne kritiserede også WINDTREs sårbarhedsvurderinger og penetrationstest.

Virksomheden havde gennemført sikkerhedskontroller. Testene opdagede dog ikke svagheder, som mere omfattende undersøgelser burde have identificeret.

Derfor kunne angriberne fortsat udnytte sårbarhederne. Ifølge myndigheden hjalp manglerne dem med at komme ind i systemerne og stjæle kundeoplysninger.

Almindelige sikkerhedsscanninger opdager ikke altid komplekse svagheder. Organisationer bør derfor bruge flere testmetoder og regelmæssigt kontrollere undersøgelsernes omfang.

Penetrationstest bør desuden efterligne virkelige angrebsmetoder. De omfatter social manipulation, stjålne loginoplysninger og misbrug af certifikater. Testene bør også dække uautoriseret adgang gennem betroede forretningssteder.

WINDTRE skal styrke sit forsvar

Databeskyttelsesmyndigheden har pålagt WINDTRE at forbedre flere dele af sit sikkerhedsarbejde.

Tiltagene omfatter stærkere beskyttelse af loginoplysninger og digitale certifikater. Virksomheden skal også indføre sikre værktøjer til adgangskodehåndtering.

Derudover skal WINDTRE forbedre sine cybersikkerhedsprocesser. Tiltagene skal hjælpe virksomheden med at opdage mistænkelig adgang og reagere, før angribere når at fjerne store mængder information.

Myndigheden tog hensyn til det forbedringsarbejde, som WINDTRE allerede havde gennemført, da den fastsatte den endelige bøde.

Stjålne oplysninger kan bruges til yderligere svindel

Kunder, som blev ramt af databruddene hos WINDTRE, bør være opmærksomme på mistænkelige e-mails, telefonopkald og sms-beskeder.

Kriminelle kan bruge de stjålne kontaktoplysninger til at udgive sig for at repræsentere teleselskabet, en bank eller en anden betroet organisation. Betalingsoplysningerne kan gøre beskederne endnu mere overbevisende.

Kunder bør aldrig dele adgangskoder eller bekræftelseskoder under et uventet telefonopkald. De bør heller ikke følge links i beskeder, som de ikke har bedt om.

Alle, der modtager en mistænkelig anmodning, bør kontakte WINDTRE eller banken via et bekræftet telefonnummer. Kunderne bør også kontrollere deres konti for ukendt aktivitet.

Hændelsen viser, hvordan et vellykket angreb med social manipulation kan eksponere oplysninger om hundredtusindvis af personer. Stærke tekniske sikkerhedsforanstaltninger er fortsat afgørende. Virksomheder skal dog også kontrollere supportanmodninger og begrænse medarbejdernes adgang.


0 svar til “Databrud hos WINDTRE fører til en bøde på 1,7 millioner euro”