Artikel top billede

Dansk virksomhed lækker kundernes private oplysninger

Ved at udføre en simpel Google-søgning vælter det frem med personfølsomme oplysninger om virksomheden Danlands kunder, fortæller frustreret bruger.

Virksomheden Danland, der ifølge deres egen hjemmeside har Danmarks største udbud af feriecentre, sjusker med kundernes private oplysninger.

Det drejer sig om oplysninger, som virksomhedens kunder afgiver ved booking af Danlands udlejningsejendomme, og derudover drejer det sig samtidig om fakturerings-oplysninger.

Med lidt teknisk snilde eller blot en simpel Google-søgning kan enhver derfor udtrække alle virksomhedens booking-informationer, der eksisterer i den bagvedliggende database.

Det drejer sig om kundens navn, adresse, e-mail, telefonnummer, lejlighedstype, lejeperiode, lejlighedens beliggenhed, lejlighedens ejer, pris for udlejning og betalingsinformationer.

Det fortæller en af virksomhedens kunder, der opdagede problemet på grund af en bestilling.

"Jeg fik tilsendt en e-mail med en kvittering og information om, at jeg nu kunne finde mine oplysninger bag et link. Her så jeg, at jeg bare kunne klikke på linket uden at skulle identificere mig med en kode," fortæller Troels Kjems til Computerworld.

Men på trods af flere henvendelser fra Troels Kjems vil Danland tilsyneladende ikke ændre deres praksis omkring hjemmesiden.

"Ved at kende adressen på linket kan du klikke dig frem til oplysningerne, der ikke er gemt bag et login eller anden form for validering."

Google fortæller dig alt

Ved at kende adressen på linket kan du klikke dig frem til oplysningerne, der ikke er gemt bag et login eller anden form for validering.

Det betyder samtidig, at søgegiganten Google har fri adgang til oplysningerne, og flere kunder må nu sande, at deres personfølsomme oplysninger kan findes ved en simpel Google-søgning.

"Hvis du eksempelvis afgrænser din Google-søgning til kun at søge informationer fra Danlands booking-hjemmeside, kommer der mange private informationer frem," siger Troels Kjems.

Ifølge Troels Kjems indekserer Google informationerne og gør dem søgbare, hvis kunderne eksempelvis modtager sit booking-link til deres Gmail-konto, eller hvis kunden har installeret Google Toolbar i sin browser.

"Jeg kunne se, at Google havde indekseret andre kunders oplysninger, men jeg tror dog ikke, at mine egne oplysninger ligger tilgængeligt på Google endnu," fortæller Troels Kjems.

Simpelt værktøj kan trække alle oplysningerne ud

Men Troels Kjems ser ikke Googles indeksering som den største trussel, når det handler om kompromitteringen af de personfølsomme oplysninger.

"Det største problem er, at én gennemsnitlig programmør vil kunne lave et lille program, der skyder forespørgsler af sted mod hjemmesiden, og på den måde kan vedkommende trække alle informationer ud på alle, der har gennemført bookinger gennem hjemmesiden." siger Troels Kjems.

Problemet består i, at udefrakommende blot kan ændre i det link, som får webserveren til at vise de personfølsomme data.

"Du kan simpelthen bare ændre linket, og på den måde er det muligt at indhente andres fakturaer." fortæller Troels Kjems.

Troels Kjems: Danland giver kriminelle frit slag

Selvom det største problem omkring de personfølsomme oplysninger umiddelbart er, at det er muligt for udefra kommende at skaffe sig adgang til informationerne, så er det ikke kun det, som Troels Kjems bekymrer sig om.

"I mine øjne er det værste, at man kan se, hvornår jeg er på ferie. Det betyder jo, at tyveknægte kan regne ud, hvornår de kan begå indbrud i min privatbolig, hvis adresse også fremgår af fakturaen," siger Troels Kjems.

Han fremhæver samtidig, at oplysningerne, der kan indhentes via hjemmesiden, også kan afslører helt andre detaljer, som ikke burde være tilgængelige.

"Man kan også forestille sig, at fakturaerne indeholder hemmelige adresser på personer, der ønsker at skjule disse oplysninger af den ene eller anden grund."

Danland ser ingen grund til at ændre systemet

Troels Kjems kontaktede Danland omkring problematikken tirsdag den 18. juni og fik i første omgang fat i virksomhedens kundeservice.

"Kundeservice kontaktede mig igen en time derefter, hvor jeg fik en besked om, at de ville undersøge problemet, og at sagen havde virksomhedens højeste prioritet," siger Troels Kjems.

Selv om kundeservice behandlede sagen med "højeste prioritet", betyder det tilsyneladende ikke, at virksomheden vil ændre sin praksis.

"Der gik yderligere én dag, hvor der ikke skete noget. Jeg skrev til dem igen, hvor jeg blev kontaktet af deres online-salgschef, der sagde, at han ikke umiddelbart kunne se, hvad problemet egentlig var, men jeg blev dog takket for mit input."

Læs også:

Danland erkender: Følsomme kundedata er frit tilgængelige

Efter det store CSC-hack: Flere sager på vej

Så følsomme data ligger gemt i hacket politisystem




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
AI i praksis: Fokus på teknologi og best practice

Tag med os på en rejse ind i AI’s verden, hvor vi udforsker anvendelsesmulighederne og belyser, hvordan AI kan gøre en positiv forskel. Vi kigger nærmere på de teknologier og platforme, som det kan give mening for din virksomhed at satse på, og eksperterne giver dig gode råd til, hvordan man kan arbejde innovativt og agilt med kunstig intelligens-løsninger.

19. august 2021 | Læs mere


MS Power Platform - hvad kan det for dig?

Med Microsoft Power Platform kan virksomhederne både visualisere og dele deres data helt uden kendskab til at kunne kode og digitalisere arbejdsgange. Hør hvordan en række danske virksomheder anvender platformen i store dele af virksomheden – og med succes.

24. august 2021 | Læs mere


Opgøret med legacy-systemer: Få styr på mulighederne, planen og businesscasen

I en verden hvor alt forandres konstant, og hvor kravene til virksomhedernes digitale formåen vokser, er der stadig mange organisationer og virksomheder, der bliver hæmmet af deres legacy-systemer. Det kan være en lang og hård rejse at afskaffe disse systemer, men på sigt kan virksomhederne høste frugt af deres arbejde.

25. august 2021 | Læs mere






Premium
EU forbereder stor satsning: Disse banebrydende teknologier skal gøre Europa til verdens første CO2-neutrale kontinent
Rene teknologier er nøgleordet i EUs nye grønne klimapagt. Se her hvilke teknologier, der konkret skal redde os ud af CO2-overforbruget inden 2050.
Computerworld
Gigantisk kollektivt nedbrud rammer flere internationale hjemmesider
Igen var flere internationale hjemmesider ude af drift. En fejl ramte over 50 af de største internationale websites tordag aften. Se alle detaljer on nedbruddet her.
CIO
Årets CIO 2021: Nu skal Danmarks dygtigste CIO findes - er det dig? Eller kender du en, du vil indstille?
Det er den mest eftertragtede titel for danske it-chefer og CIO'er, der er på spil, når Årets CIO kåres 16. september 2021. Søg selv eller prik til en, som du kender - og læs mere om prisen her.
White paper
Derfor virker mailbårne angreb – og sådan beskytter du dig
Cyberangreb via email er blandt de mest udbredte cybertrusler, og i dette whitepaper får du viden om hvordan de mest udbredte typer fungerer, detekteres og afvises.