I mai ble e-postkontoen til daværende finansdirektør Øyvind Stavland Osjord i elbilladeselskapet Easee hacket.
Hackeren holdt på i fem uker før vedkommende ble stanset.
Ifølge Easee viste det seg å være hackeren som endte opp med å gå i «fellen» til en annen svindler.
Falsk faktura
Hackeren fanget opp en falsk faktura fra en annen svindler og endret kontonummer på den, sier Marthe Kindervaag, kommunikasjonssjef i Easee.
Det var slik Easees sikkerhetsleverandør Ivolv oppdaget dataangrepet og omsider stanset det 11. juni. Selskapet tror det var et forsøk på fakturasvindel.
Easee hadde altså mottatt en falsk faktura fra en annen ukjent person, men som hackeren trodde var ekte.
Angivelig skal hackeren har forsøkt å lure til seg penger ved å endre på et kontonummer i den falske fakturaen.

Easee produserer ladere til elbil.
Foto: Easee
IT-ekspert Torgeir Waterhouse har ikke tidligere hørt om hackere som har gått på en annens svindel-felle.
– Det betyr at de har lyktes med noe her med Easee, sier han og advarer samtidig:
– Dette er dessverre virkeligheten vår nå. Det er enormt mange aktører som driver med dette. Og det er snakk om store og profesjonelle aktører, selv om de er kriminelle, og i noen tilfeller statlige aktører. De tiltakene du har i dag, holder kanskje ikke neste uke.
Angrepet startet 7. mai, ifølge Easee. Før det ble oppdaget, ble sikkerhetsinnstillinger endret på og e-poster slettet og videresendt til ukjente adresser.

Marthe Kindervaag er kommunikasjonssjef i Easee.
Foto: Easee
– Grunnen til at det tok fem uker før dette ble fanget opp, er at det var veldig lite aktivitet, hackeren gjorde veldig lite, sier Easees talsperson.
Men lenge nok til at sensitiv informasjon kan ha kommet på avveier.
I et varsel til Datatilsynet legger Ivolv til grunn at sensitiv informasjon er blitt lest og trolig lastet ned.
Som for eksempel fødselsnumre, lønns- og bankopplysninger for ansatte, ansattes helseopplysninger, aksjonærregistre, leverandørdata og styremateriale.
– De aller fleste e-postene inneholdt ikke noe utover ordinær kontaktinformasjon. Vi har likevel identifisert et mindre antall personer med mer sensitiv eksponering, og disse er varslet individuelt, i tråd med kravene i personvernforordningen, sier Kindervaag.
Strengere rutiner
Ifølge Easee var skadeomfanget i denne saken lite.
– Angrepet var begrenset til denne ene postkassen. Det er ingen tegn til at angriperen kom seg videre til andre systemer hos Easee, og hendelsen har ikke påvirket produkter, ladeløsninger eller tjenester til kunder, sier Kindervaag.
Selskapet har i etterkant gått gjennom alle endringer gjort i betalingsinstruksjoner og bekreftet dem med mottakerne.
– Vi har fulgt saken tett i etterkant, og har ingen indikasjoner på at opplysningene er blitt brukt til noe, sier talspersonen.
Hun legger til at det ikke var snakk om avansert hacking, men at Easee likevel har innført enda strengere sikkerhetsrutiner.
– Få gjør nok
Dataangrepet ble rutinemessig meldt inn til Datatilsynet, som har lagt bort saken.

Torgeir Waterhouse er ekspert på IT og IT-politikk.
Foto: Hanna Johre / NRK
– Ut ifra den informasjonen vi har fått, tok selskapet selv de nødvendige grepene for å stanse det og hindre fremtidige angrep. Derfor har vi avsluttet saken, sier tilsynets talsperson Kari Lumann.
IT-ekspert Torgeir Waterhouse sier at Easee tilsynelatende har håndtert saken på en god måte.
– De har oppdaget og stanset angrepet, tatt grep, ettergått det som skjedde, og varslet om det, sier han og legger til:
– Jeg kan ikke si noe om Easee spesifikt, men generelt er det mange aktører, også offentlige, som ikke gjør i nærheten av nok for å hindre dette.
Publisert


