Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (11)
Emner Spam, Sikkerhedshuller, Privacy

Kæmpe sikkerhedsbommert: 222.939 danske teatergængere mål for cyberkriminelle

Lister med personlige oplysninger for flere end 220.000 danske teaterkunder har i otte måneder ligget frit tilgængelige på nettet. It-kriminelle og spammere har allerede udnyttet overflødighedshornet af data.

Af Mikkel Meister Torsdag, 18. november 2010 - 6:00

Har du været i det Kongelige Teater det seneste års tid og bestilt din billet over nettet?

Så er du med stor sandsynlighed en af de 222.939 teatergængere, hvis navn, adresse, telefonnummer og e-mailadresse de sidste otte måneder har ligget til fri afbenyttelse af e-mailspammere og andre it-kriminelle på en norsk hjemmeside.

Den gigantiske sikkerhedsbommert bekræftes af en norsk it-konsulent, som nu har fjernet adgangen til oplysningerne, efter at en dansk Version2-læser og koncert- og teatergænger har fortalt Version2 om problemet.

Læseren fik i sidste uge tilsendt en spam-mail på en e-mailadresse, som personen kun bruger ved køb af billetter til koncerter og teaterforestillinger over nettet.

Version2-læseren, der ønsker at være anonym, arbejder til daglig som Linux-systemadministrator for et større dansk it-firma.

Læseren undrede sig over at have modtaget spam på en e-mail-adresse, som han til lejligheden havde oprettet med navnet billetnet@personensdomæne.dk.

»Jeg opretter altid sådan en særskilt e-mailadresse til den slags formål, fordi jeg så kan fjerne den igen, hvis jeg skulle modtage spam på den. Det er måske et års tid siden, at jeg sidst har brugt e-mailadressen, og jeg har aldrig modtaget spam på den før nu,« forklarer læseren til Version2.

Ikke en fejl hos Billetnet

Læseren tror først, at årsagen skal findes hos danske online-billetfirma Billetnet. Det viser sig dog, at Billetnet intet har at gøre med sikkerhedsbrøleren.

I et forsøg på at finde ud af, hvorfor der er modtaget spam på adressen, indtaster læseren e-mailadressen i søgefeltet hos Google. Læseren sætter e-mailadressen i citationstegn for at få en eksakt søgning på adressen.

Ét eneste søgeresultat toner frem på skærmen: et link til en FTP-server hos en norsk hjemmeside, www.teaterbillett.no, der fungerer som en overordnet portal for teater- og operahjemmesider i Norge, Sverige og Danmark.

Læseren klikker sig ind på FTP-serveren via browseren og bliver præsenteret for en kæmpestor tekstfil, som indeholder navne, adresser, kundenumre og e-mailadresser på, hvad der umiddelbart forekommer ham at være tusindvis af danskere.

Altså en klar brist på datasikkerheden i forbindelse med håndtering af folks personfølsomme oplysninger og dermed et brud på persondataloven i Danmark.

En hurtig ændring i adressen til FTP-serveren bringer læseren et niveau opad i serverens filstruktur, som viser sig at indeholde en håndfuld andre tekstfiler ? herunder én, der udelukkende indeholder kundenumre og tilhørende telefonnumre.

»Det her FTP-site kan alle jo browse direkte, og jeg tænkte med det samme, at det ikke kan være lovligt,« siger kilden til Version2.

Ved at skrive et lille program har læseren optalt 222.939 unikke e-mailadresser i filerne.

Noget gik galt under migrering

Juridisk chef i Det Kongelige Teater, Anna-Katrine Olsen oplyser i en e-mail til Version2, at man nu undersøger sagen nærmere internt, men i øvrigt ikke har nogen kommentarer til sagen lige nu.

Faktum er dog, at Det Kongelige Teater i efteråret 2009 påbegyndte et skifte væk fra Billetnet og over på platformen Enta, som leveres af det globale firma Galathea STS.

Galathea STS leverer også platformen til www.teaterbillett.no, hvor læseren fandt de omtalte tekstfiler.

På forsiden af den norske teaterhjemmeside finder man imidlertid også navnet Erik Husemoen, som er den samme it-konsulent, der på vegne af Galathea STS flyttede hele Det Kongelige Teaters billetplatform væk fra Billetnet og over på Enta i efteråret 2009.

Efter Version2's henvendelse har Erik Husemoen nu fjernet den offentlige adgang til filerne. Det skete onsdag i denne uge.

Han bekræfter både antallet af kunder i filerne og den følsomme karakter af de oplysninger, filerne har indeholdt.

»Jeg vil først beklage, at filerne ikke er blevet beskyttet før. Forklaringen på det er ganske enkelt en personlig fejl fra min side,« skriver Erik Husemoen i en e-mail til Version2.

Han er ikke sikker på, præcis hvor længe filerne med kundeoplysninger har ligget ubeskyttede på FTP-serveren. Men han vurderer, at blotlægningen af filerne er sket 25. marts i år.

Praksis ikke overholdt

Erik Husemoen forklarer, at hjemmesidens FTP-område både indeholder ikke-følsomt indhold såsom fonte og logoer, men også indhold, som skal beskyttes med brugernavn og kodeord. Herunder de pågældende filer med kundeoplysninger.

Han holder løbende øje med, hvor meget Google ved om domænet og fortæller, at han ikke tidligere har set Google liste referencer til FTP-delen af domænet.

»Jeg antager derfor, at eksponeringen i Google er relativt ny, maksimalt to måneder gammel,« forklarer Erik Husemoen.

Han understreger igen, at der er sket noget, som absolut ikke måtte ske.

»Filerne er helt konkret blevet lagt ind i et forkert katalog på serveren. Praksis skulle have været, at indhold på den åbne del af FTP-området begrænses til usensible oplysninger. Det er derfor meget uheldigt, at denne praksis ikke er blevet fulgt, og at informationerne dermed er sluppet ud,« skriver Erik Husemoen.

Læserens identitet er redaktionen bekendt. Vedkommende har meldt sagen til Datatilsynet.

Kilden benyttede følgende shell-kommando til at optælle antallet af unikke kunder i de blotlagte filer:

$ find .|grep fil|xargs cut -d" " -f7-|sed 's/Null//g'|cut -d"'" -f12|sort -u|wc -l 222939

Forklaring:* Først findes alle filer, hvis filnavne matcher strengen 'fil'. Dernæst deles indholdet af filerne op i kolonner adskilt af mellemrum. Der kigges kun på kolonne syv og fremefter, hvor navn, adresse, e-mail osv. befinder sig. Alle forekomster af Null fjernes derefter, ligesom kolonne 12 hives ud. Til sidst sorteres filen, der fjernes unikke linjer og laves en word count på linjebasis. Resultatet er de 222.939 unikke linjer med navn, adresse, e-mail-adresse og kundenummer.*

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP Supply Chain Management Senior konsulent
Udgivet 13. okt 2011 13.40
Erfaren BI konsulent til Business Information Management afdeling
Udgivet 8. dec 2011 9.44
Microsoft Dynamics AX Technical Consultant/Developer
Udgivet 27. apr 10.39
Data Warehouse Seniorkonsulent / Arkitekt
Udgivet 11. apr 9.55

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jesper Lund Stocholms billede
Jesper Lund Stocholm 18. nov. 2010 - 08.38
 
Derfor elsker vi V2 !!!
Kilden benyttede følgende shell-kommando til at optælle antallet af unikke kunder i de blotlagte filer: $ find .|grep fil|xargs cut -d" " -f7-|sed 's/Null//g'|cut -d"'" -f12|sort -u|wc -l 222939

Jaaaa ... det er sgu derfor vi elsker Version2 og kommer tilbage igen og igen.

... vis mit et andet online medie, hvor ovenstående ikke ville være malplaceret :o)

Det bliver en god dag - jeg kan mærke det allerede!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 18. nov. 2010 - 08.46
 
Konsekvensen ?

Man kan omtrent få ødelagt sit liv (f.eks. kreditværdighed) pga. identitetstyveri.

Det må være på tide at indføre en juridisk konsekvens for massiv sløsen med andre menneskers personlige oplysninger.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 18. nov. 2010 - 08.51
 
Re: Derfor elsker vi V2 !!!

Ja, jo. Istedet for den frygtelige sekvens af cut && sed ville jeg have brugt en enkel perl -ane.

Men valgfriheden er et stort plus ved UN*X.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ebbe Kristensen 18. nov. 2010 - 10.08
 
Re: Derfor elsker vi V2 !!!
... vis mit et andet online medie, hvor ovenstående ikke ville være malplaceret :o)

http://slashdot.org

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 18. nov. 2010 - 11.05
 
Re: Konsekvensen ?

Hvis du kan foretage identitetstyveri med de oplysninger du giver for at købe en teaterbillet, så har vi store problemer.

Basalt set troede jeg ikke at hverken billetnet eller det kongelige teater havde brug for at gemme oplysninger i længere tid som ikke allerede stort set var offentligt tilgængeligt om mig såsom navn, adresse, telefonnummer, email-adresse, cpr-nummer, ølsmag og skostørelse.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kasper __ 18. nov. 2010 - 12.19
 
Kære Erik Husemoen
Han holder løbende øje med, hvor meget Google ved om domænet og fortæller, at han ikke tidligere har set Google liste referencer til FTP-delen af domænet.

Kære Erik Husemoen

Du kan ikke regne med at folk ikke finder frem til dine servere, bare fordi du ikke har et link til dem på forsiden. F.eks. er begge dine DNS servere mere end villige til at udføre en fuld "zone transfer". Hvilket vil sige at alle der har lyst kan få en fin liste over potentielle mål:

Zone Transfer:
dns1.powertech.no Success!
teaterbillett.no. 86400 IN SOA dns1.powertech.no. hostmaster.powertech.no. (
2008090901 ; Serial
28800 ; Refresh
7200 ; Retry
604800 ; Expire
86400 ) ; Minimum TTL
teaterbillett.no. 86400 IN NS dns1.powertech.no.
teaterbillett.no. 86400 IN NS dns2.powertech.no.
teaterbillett.no. 86400 IN MX 10 teaterbillett.mx-gw1.powertech.no.
admin.teaterbillett.no. 86400 IN A 212.71.72.210
billettsystem.teaterbillett.no. 300 IN A 212.71.72.210
ctx01.teaterbillett.no. 86400 IN A 212.71.72.210
ctx02.teaterbillett.no. 86400 IN A 212.71.72.211
ctx03.teaterbillett.no. 86400 IN A 212.71.72.216
db01.teaterbillett.no. 86400 IN A 212.71.72.213
db02.teaterbillett.no. 86400 IN A 212.71.72.214
ftp.teaterbillett.no. 86400 IN A 212.71.72.212
mail.teaterbillett.no. 86400 IN A 212.71.72.212
pop.teaterbillett.no. 86400 IN CNAME mail1.newmedia.no.
rapporter.teaterbillett.no. 86400 IN A 212.71.72.212
smtp.teaterbillett.no. 86400 IN CNAME mailrelay.newmedia.no.
webmail.teaterbillett.no. 86400 IN CNAME unixweb2.newmedia.no.
www.teaterbillett.no. 86400 IN A 212.71.72.215

 dns2.powertech.no       Success!   

teaterbillett.no. 86400 IN SOA dns1.powertech.no. hostmaster.powertech.no. (
2008090901 ; Serial
28800 ; Refresh
7200 ; Retry
604800 ; Expire
86400 ) ; Minimum TTL
teaterbillett.no. 86400 IN NS dns1.powertech.no.
teaterbillett.no. 86400 IN NS dns2.powertech.no.
teaterbillett.no. 86400 IN MX 10 teaterbillett.mx-gw1.powertech.no.
admin.teaterbillett.no. 86400 IN A 212.71.72.210
billettsystem.teaterbillett.no. 300 IN A 212.71.72.210
ctx01.teaterbillett.no. 86400 IN A 212.71.72.210
ctx02.teaterbillett.no. 86400 IN A 212.71.72.211
ctx03.teaterbillett.no. 86400 IN A 212.71.72.216
db01.teaterbillett.no. 86400 IN A 212.71.72.213
db02.teaterbillett.no. 86400 IN A 212.71.72.214
ftp.teaterbillett.no. 86400 IN A 212.71.72.212
mail.teaterbillett.no. 86400 IN A 212.71.72.212
pop.teaterbillett.no. 86400 IN CNAME mail1.newmedia.no.
rapporter.teaterbillett.no. 86400 IN A 212.71.72.212
smtp.teaterbillett.no. 86400 IN CNAME mailrelay.newmedia.no.
webmail.teaterbillett.no. 86400 IN CNAME unixweb2.newmedia.no.
www.teaterbillett.no. 86400 IN A 212.71.72.215

Med den liste i hånden kan man jo f.eks. checke om ftp serveren (ftp) er blevet sat rigtigt op eller om database serverne (db01, db02) skulle være sårbare. Der skulle også være et par timers sjov i af pille vid mail serverne (pop, smtp, webmail) selvom disse tilsyneladende bliver hostet af newmedia.no

Måske skulle du overveje at hyre nogle folk der ved noget om IT sikkerhed når nu du ligger inde med personoplysninger.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kasper __ 18. nov. 2010 - 14.00
 
Re: Kære Erik Husemoen

Et par potentielt interessante dokumenter:

ftp://ftp.teaterbillett.no/Public/dno/Invoice%20831%20DNO.pdf
ftp://ftp.teaterbillett.no/Public/dno/Invoice%20838%20DNO.pdf

Og gad vide om Erik har copyrighten på alt det musik som ligger frit tilgængeligt til download.

ftp://ftp.teaterbillett.no/Public/Erik/Eidsville/Demo%20raw%20mix/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kasper __ 18. nov. 2010 - 17.01
 
Re: Kære Erik Husemoen
Han er ikke sikker på, præcis hvor længe filerne med kundeoplysninger har ligget ubeskyttede på FTP-serveren. Men han vurderer, at blotlægningen af filerne er sket 25. marts i år.

Det er muligt at filerne kun har været tilgængelige siden marts men der er tilsyneladende tale om filer om dokumenter der er meget ældre. Se f.eks. denne faktura fra 2007 (fra googles cache):

http://docs.google.com/viewer?a=v&q=cache:z5w9qxRXuKMJ:ftp://ftp.teaterb...

Det vil sige at det ikke kun er kunder der har købt billetter i de sidste par måneder, der har haft deres personlige oplysninger liggende frit tilgængeligt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Husemoen 18. nov. 2010 - 22.07
 
Kjære Kasper

Det virker som artikkelen her feilaktig fremstiller det som om jeg er nettverksekspert. Det er jeg altså ikke.

Min rolle her er som dba og programmerer.

I denne rollen har jeg anvendt et ftp område på en uheldig måte! Altså en menneskelig feil, gjort av en person uten inngående kunskap om nettverk og sikkerhet.

Ettersom det er min laden som er årsaken til balubaen her, så har jeg det helt fint med å være ærlig og åpen på det.

Når det gjelder å holde øye med hva slags innhold Google finner på et domene, så trenger man ikke være nettverksekspert for å teste det. Men det vet du jo! Denne kommentaren innebærer kun at jeg ville oppdaget disse filene på et tidligere tidspunkt dersom de ved min siste sjekk hadde vært synlige i Google.

Deretter så viser du til litt innhold som du syns er interessant. Noen layouts/test utskrifter på hvordan en faktura vil se ut om man skriver den ut i systemet, og noen demo-opptak!

Fint!

Det finnes også en Citrix klient, et program for å konvertere fonter til soft fonts, noen logoer, etc, etc. Noen syns sikkert det er sjov å se på, men jeg trodde saken her handlet om hvordan sensibel info blir behandlet.

Jeg har nå skrudd av tjenesten, så beklager ikke mere sjov!

Det er bra Versjon2 setter lys på datasikkerhet. Denne saken viser jo at feil kan skje, om enn utilsiktet!

Med vennlig hilsen
Erik Husemoen

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Simon Mikkelsen 22. nov. 2010 - 08.50
 
Det er umuligt at undgå fejl

Det er rigtig flot af Erik Husemoen at kommentere artiklen!

Alle begår fejl - sådan er det og sådan vil det altid være. Derfor bør man, fx ved omgang med sådanne data, tage forholdsregler der gør, at én fejl ikke fører til en utilsigtet hændelse.

Fx bør følsomme oplysninger altid krypteres når de overføres over usikre protokoller såsom FTP. Det Kongelige Teater burde have stillet krav om dette, eller at et lignende sæt sikkerheds-procedure blev overholdt. Når de ikke stiller krav får de det ikke og så har de lige så meget ansvar som andre parter i sagen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Husemoen 29. nov. 2010 - 11.25
 
Re: Det er umuligt at undgå fejl

Først, takk for din kommentar.

Jeg vil for ordens skyld påpeke at filene ikke er lastet opp via ftp. Filen sendes til server med 128 bits kryptering/SSL. Jeg er således trygg på at selve filopplastingen er godt sikret og at rutinene/praksiss for å laste opp filer er god.

Problemstillingen er at deler av fil-området på server har en share til et public ftp området. Det er således i den internte håndtering på server dette har skjedd. Disse filene skulle aldri blitt lagt inn i dette filområdet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Kynisk it-guru: »Internettet er basalt set noget lort«

Udgivet 24. maj 6.59Opdateret 24. maj 6.59

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Verdens mest brugte browser hedder Chrome

    9 comments.
    Last update 54 minutter 27 sekunder
    Skrevet af Ove Andersen
  2. HTML5 – det nye sort?

    12 comments.
    Last update 5 timer 55 minutter
    Skrevet af Kristian Dalgård
  3. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 6 timer 32 minutter
    Skrevet af Martin Jensen
  4. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 8 timer 3 minutter
    Skrevet af Lars Bjerregaard
  5. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 8 timer 18 minutter
    Skrevet af Jesper Lund Stocholm
  6. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 8 timer 22 minutter
    Skrevet af Jan Peter Bagge
  7. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 8 timer 28 minutter
    Skrevet af Allan Ebdrup
  8. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 8 timer 30 minutter
    Skrevet af Lars Bjerregaard

Mere debat »

It-virksomheder

Incube
|
SimCorp
|
Platon Infrastructure
|
Mobile Advisor
|
Simpelt Regnskab
|
Tradeshift
|
Devteam Danmark
|
Byggeweb
|
Twins Consulting
|
Raxco Scandinavia
|
Esec
|
Cbrain
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300