TDC glemte alt om at kryptere en vigtig webside, hvor kunderne kan indtaste deres cpr-nummer.
Personfølsomme oplysninger lå frit tilgængeligt for hackere. Kunder hos TDC har siden 2014 haft mulighed for at indtaste deres cpr-nummer på teleselskabets hjemmeside, hvis de ville se deres eksisterende abonnement. Det har de gjort i fuld vished om, at deres oplysninger ikke ville ligge tilgængeligt for tredje part.
Det drejer sig om shop.tdc.dk, hvor TDC-kunderne har mulighed for at logge ind ved hjælp af telefon- og cpr-nummer. Når der bliver trykket ’login’ bliver oplysningerne sendt videre til en anden side, der dog ikke er krypteret. Hackere vil derfor kunne opsnappe de personfølsomme oplysninger.
Almindelige forbrugere, der ikke har den store it-kyndighed, kommer normalt ind på den webside, der begynder med ’http’, og det er den ukrypterede udgave. Skriver man derimod ’https’ foran webadressen i browseren, så kommer kunden ind på den krypterede og dermed sikre adresse. Men det er de færreste brugere, der er bekendt med det. Alle websider, hvor man skal indtaste personlige oplysninger som for eksempel cpr-nummer, er normalt krypterede. Og her begynder webadressen så automatisk med ’https’. Men ikke i dette tilfælde, hvor TDC har glemt krypteringen.
En manglende kryptering kan være brud på Persondataloven, hvor der er krav om kryptering af personnumre, der tastes ind på hjemmesider.
BT har været i kontakt med Erhvervsstyrelsen, som er den myndighed, der behandler sager om brud på persondatasikkerheden hos teleudbyderne.
»Vi behandler nu sagen, og vil i den forbindelse høre den pågældende teleudbyder om sagens nærmere omstændigheder. Styrelsen kan på nuværende tidspunkt ikke sige noget om, hvorvidt det er et stort problem, eller om den generelle risiko ved eksponering af en brugers cpr-nummer,« skriver specialkonsulent Jacob Voetmann i en e-mail.
Hos TDC erkender man dog blankt, at websiden skulle have været krypteret, og at der derfor er sket en fejl.
»Der er tale om menneskelig fejl fra vores side, hvor vi har glemt krypteringen i det konkrete tilfælde, og det må ikke ske. Vi prioriterer generelt sikkerhed højt, men her er det altså gået galt,« siger Povl Damstedt Rasmussen, kommunikationsrådgiver hos TDC Erhverv i Skandinavien.
Websiden har været ukrypteret siden november 2014, hvor teleselskabet lavede en opdatering af deres online-shop. TDC forsøger altid at undgå brist i sikkerheden, lyder det.
»Vi gør en dyd ud af, at sikkerheden skal være i orden, men her i det konkrete tilfælde har vi desværre overset en side, hvor krypteringen mangler. Det er selvfølgelig beklageligt. Vi er dog ikke bekendt med, at det skulle have medført nogen former for misbrug,« forklarer Povl Damstedt Rasmussen.
TDC slår fast, at der mandag er blevet rettet op på fejlen, så den nu er udbedret.
»Det ændrer selvfølgelig ikke på, at det er en smadderærgerlig fejl, som vi skulle have undgået,« fortæller Povl Damstedt Rasmussen.