144 aktiivista uhkaa
Huijausvahti

Bonavan tietomurrossa vuoti henkilötunnuksia, eikä kukaan kerro kuinka monelta

Bonavan tietomurrossa vuoti henkilötunnuksia, eikä kukaan kerro kuinka monelta

Ruotsin poliisi ilmoitti murrosta 27. heinäkuuta, ja kohteena oli asiakkuudenhallinnan ja reklamaatioiden järjestelmä. Vaarallisin seuraus ei ole vuotanut tiedosto vaan puhelu, jossa soittaja tietää osoitteesi ja takuuasiasi.

Tiivistelmä

Bonavan suomenkielinen ilmoitus luettelee vuotaneiksi tiedoiksi myös henkilötunnukset, mutta yhtiö ei kerro henkilömäärää eikä sitä, koskeeko murto suomalaisia asiakkaita. Saman ilmoituksen saksankielinen versio ei mainitse kansallista henkilötunnusta lainkaan. Yhdistelmä nimi, osoite ja reklamaatiohistoria tekee seuraavasta yhteydenotosta uskottavan, ja henkilötunnuksen vuotamiseen on olemassa maksuttomia vastatoimia.

Bonavan suomenkielinen ilmoitus tietoturvaloukkauksesta luettelee tarkkaan, mitä tietoja järjestelmästä vietiin. Se ei kerro, kuinka montaa ihmistä vuoto koskee.

Ruotsin poliisi ilmoitti rakennusyhtiölle mahdollisesta tietomurrosta maanantaina 27. heinäkuuta. Kohteena oli asiakkuudenhallinta- ja reklamaatioiden käsittelyjärjestelmä eli se paikka, johon kertyvät asuntokaupan yhteystiedot ja takuuaikaiset valitukset.

Isku ei rajoittunut yhteen yritykseen. Yhtiö kertoo olevansa yksi 15 yrityksen ja organisaation joukosta, joihin sama hyökkäys osui.

Vuotaneiksi tiedoiksi ilmoitus listaa "nimiä, osoitteita, yhteystietoja, syntymäaikoja, yhteydenottotoiveita, asumiseen liittyviä kiinnostuksen kohteita sekä henkilötunnuksia". Ilmoitusta on päivitetty viimeksi 3. elokuuta, ja Yle uutisoi murrosta samana iltana.

Yksi luettelon kohdista erottuu muista. Sähköpostiosoitteen voi vaihtaa ja puhelinnumeron voi vaihtaa, mutta henkilötunnus pysyy samana vuosikymmenestä toiseen.

Sama ilmoitus, eri lista

Saksankielinen versio samasta ilmoituksesta ei mainitse kansallista henkilötunnusta lainkaan. Sen sijaan siinä luetellaan ammatti ja siviilisääty.

Luettelot on räätälöity markkinoittain. Bonava tietää siis tarkasti, mitä tietoja missäkin maassa oli järjestelmässä, mutta yhtiö jättää kertomatta juuri sen olennaisimman luvun eli montako ihmistä listalla on.

Toinen aukko koskee maantiedettä. Bonava on julkaissut suomenkielisen ilmoituksen, joka luettelee henkilötunnukset ja antaa suomalaisen yhteysosoitteen [email protected], mutta yhtiö ei kerro, koskeeko murto suomalaisia asiakkaita.

Tekijää ei ole nimennyt yksikään virallinen taho, ja epäviralliset arviot ovat varmentamattomia.

Asia on ilmoitettu tietosuojaviranomaiselle. Ruotsinkielinen sivu nimeää IMY:n, suomenkielinen puhuu tietosuojavaltuutetun toimistosta, ja rikosilmoitus on tehty Ruotsissa.

Yksikään suomalainen viranomainen ei ole tätä artikkelia kirjoitettaessa kommentoinut tapausta. Ei Kyberturvallisuuskeskus, ei tietosuojavaltuutettu eikä poliisi.

Tunnistusmerkit

Vaarallisinta vuodossa ei ole tiedosto vaan sitä seuraava yhteydenotto. Nimi, osoite, syntymäaika ja reklamaatiohistoria samassa paketissa tekevät seuraavasta puhelusta uskottavan.

Soittaja voi kertoa oikean osoitteesi ja viitata oikeaan takuuasiaasi. Sen jälkeen pyydetään vahvistusta pankkitunnuksilla, tilinumeroa tai henkilötunnuksen loppuosaa.

Yhteydenotto ei myöskään tule välttämättä nyt. Vuotanut aineisto kelpaa yhtä hyvin ensi keväänä, jolloin murto on jo pudonnut uutisvirrasta ja varuillaan olo herpaantunut.

Epäilyttävä on jokainen tilanne, jossa tuttu ja oikea tieto esitetään syynä toimia heti. Aito asiakaspalvelu kestää sen, että soitat itse takaisin numeroon, jonka olet hakenut muualta kuin soittajan kertomana.

Bonavan oma ohje on tässä kohdin suora.

– Suosittelemme, että olet erityisen valppaana ja suhtaudut varauksella odottamattomiin sähköposteihin, puheluihin tai viesteihin, joissa pyydetään henkilötietoja tai muuta arkaluonteista tietoa, yhtiön ilmoituksessa todetaan.

Bonava ei koskaan pyydä pankkitunnuksia. Jos soittaja tietää osoitteesi ja takuuasiasi, se ei todista mitään hänen henkilöllisyydestään.

Mitä tehdä

Henkilötunnuksen vuotamiseen on konkreettisia vastatoimia, ja Suomi.fi:n tietovuoto-opas listaa ne. Luottokiellon saa maksutta Verohallinnon positiivisesta luottotietorekisteristä, ja maksullisena samaa myyvät Suomen Asiakastieto ja Dun & Bradstreet. Moni ostaa sen ihan turhaan.

Muuttoilmoituskiellon voi tehdä Digi- ja väestötietoviraston sekä Postin kautta. Luovutuskielto estää tietojen luovuttamisen DVV:stä ja operaattoreilta, ja PRH:n rekisteröintikielto estää nimesi merkitsemisen yrityksen vastuuhenkilöksi ilman lupaa.

Kiellot eivät ole yksi nappi vaan neljä erillistä hakemusta eri viranomaisille. Ne kannattaa tehdä samalla istumalla, koska yksi kielto ei paikkaa toisen aukkoa. Suomi.fi:n muistilista käy vaiheet läpi järjestyksessä, ja omista oikeuksista sekä loukkausten ilmoittamisesta kertoo tietosuojavaltuutetun toimisto.

Jos epäilet, että tietojasi on jo käytetty väärin, tee rikosilmoitus poliisille. Epäilyttävästä puhelusta tai viestistä voi ilmoittaa myös Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Bonavan suomalainen yhteysosoite on tarkoitettu itse vuotoa koskeviin kysymyksiin.

Bonava lupaa tiedottaa asiasta lisää. Toistaiseksi tärkein luku puuttuu, eikä sitä ole kertonut kukaan muukaan.

Lue myös