Elsparkföretaget Ryde har bekräftat att ett dataintrång har påverkat samtliga kundkonton, vilket motsvarar omkring 4,5 miljoner användare i Norge och andra europeiska marknader.

Företaget uppgav att en obehörig aktör fick tillgång till dess system den 2 augusti och kopierade kundinformation innan Ryde lyckades stoppa intrånget.

Ryde är verksamt i Norge, Sverige, Finland och Tyskland. Företaget uppger att det ännu inte vet vem som ligger bakom attacken.

Kontakt- och betalningsrelaterade uppgifter exponerades

Dataintrånget hos Ryde exponerade flera typer av personuppgifter kopplade till kundkonton.

Enligt företaget omfattar den stulna informationen:

  • Telefonnummer
  • E-postadresser
  • Födelsedatum
  • Delvisa betalningskortsnummer
  • Uppgifter om betalningshistorik

Företaget uppgav att angriparen inte fick tillgång till fullständiga betalningskortsnummer eftersom dessa lagras hos Rydes betalningsleverantör.

Ryde meddelade också att kunderna i nuläget inte behöver spärra sina kort eller vidta några särskilda åtgärder för sina konton.

Ingen resehistorik stals

Företaget uppgav att ingen detaljerad platsinformation eller resehistorik har stulits.

Förutom platsen där kunden skapade sitt konto har Ryde inte funnit några tecken på att angriparen kommit åt uppgifter som visar var användarna har rest.

Det begränsar integritetspåverkan jämfört med ett intrång där fullständig resehistorik hade exponerats. De stulna uppgifterna kan dock fortfarande vara värdefulla för bedragare.

En kombination av namn, kontaktuppgifter, födelsedatum, delvisa kortnummer och verklig betalningshistorik kan göra bedrägliga meddelanden betydligt mer trovärdiga.

Kunder varnas för nätfiskeförsök

Ryde har varnat användare för att vara uppmärksamma på nätfiske och bedrägeriförsök efter dataintrånget.

Cyberkriminella kan hänvisa till en verklig betalning eller utge sig för att kontakta kunder om ett kontoproblem, en återbetalning, en lösenordsåterställning eller verifiering av ett betalningskort. Eftersom angriparna kan ha tillgång till verkliga betalningsuppgifter kan dessa meddelanden framstå som betydligt mer trovärdiga än vanlig skräppost.

Ryde uppmanar användare att aldrig dela lösenord, engångskoder från banken eller BankID-uppgifter med någon som kontaktar dem.

Företaget betonade att varken Ryde eller en bank någonsin kommer att be kunder lämna ut sådan information via ett oombett e-postmeddelande, telefonsamtal eller meddelande.

Stora dataintrång kan leda till framtida bedrägerier

Dataintrånget hos Ryde visar hur stulen kontoinformation kan användas för bedrägerier långt efter att angriparna har lämnat ett komprometterat system.

Hotaktörer kan använda uppgifterna för att skicka falska e-postmeddelanden om lösenordsåterställning, utge sig för att vara kundtjänst, skapa bedrägliga betalningsförfrågningar eller försöka kapa konton genom återställningsprocesser. De kan också kombinera den nya informationen med data från tidigare intrång för att bygga mer detaljerade profiler över sina offer.

Användare bör alltid verifiera oväntade meddelanden genom att öppna Ryde-appen eller besöka företagets officiella webbplats direkt. De bör undvika att klicka på länkar i e-postmeddelanden eller sms som uppmanar till omedelbara åtgärder.

Ryde uppgav att företaget fortsätter att utreda incidenten och övervaka sina system.


0 svar till ”Dataintrång hos Ryde påverkar 4,5 miljoner konton i scooterappen”