KL efter kæmpe-datalæk: Vi ved stadig ikke, hvordan hackerne kom ind til de lækkede data

Det er endnu ikke lykkedes KL at finde frem til den sikkerhedsbrist, der er skyld i at organisationen har fået lækket 40.000 brugeres data, som er blevet solgt på websitet shellsec.pw.

Artikel top billede

Det er stadig ikke klart for KL, hvordan det lykkedes et ukendt antal hackere at få adgang til de 40.000 brugeres data, som organisationen har fået lækket.

Det skete for et par uger siden, og KL opdagede først, at der var noget galt, da politiet henvendte sig.

Det kan du læse mere om her: KL ramt af kæmpehack - 40.000 danskeres data lækket

Det er brugere af KL-platformene Dialogportalen og kl.dk, der har fået stjålet deres navn, stilling, e-mail, arbejdssted og passwords.

Oplysningerne blev solgt af hackerne i 10 dage på siden shellsec.pw, inden Rigspolitiet fandt oplysningerne og underettede KL.

KL's egen it-afdeling er, sammen organisationens it-leverandør Credocom, i gang med at finde det hul i systemet, der gav hackerne adgang.

Læs også: Roskilde Kommune har mistet 82.500 filer på tusindvis af borgeres sager efter stort KMD-nedbrud

“Vi er stadig i gang med at undersøge, hvordan hackerne har fået adgang til de her data, men vi har faktisk ikke fundet ud af det endnu,” siger Ida Thuesen Nielsen, kommunikationschef i KL.

“V må konstatere, at intet er 100 procent sikkert, hvis nogen vil begå en kriminel handling, som hacking jo er. Men jeg kan ikke sige så meget om det, for vi har simpelthen ikke svaret endnu,” siger hun til Computerworld.

“De fleste data var tilgængelige alligevel”

Efter KL fik kendskab til angrebet, nulstillede man alle passwords og sendte en mail ud til alle brugerne, hvor man bad dem ændre deres password.

De øvrige lækkede oplysninger mener KL ikke, at man kan gøre så meget ved.

“Langt de fleste af de her oplysninger er allerede tilgængelige på nettet for langt størstedelen. Men det alvorlige er særligt det, at der har ligget krypterede passwords,” siger Ida Thuesen Nielsen.

Hos KL lægger man især vægt på, at det ikke er CPR-numre eller bankoplysninger, som hackerne har fået fat på.

“Heldigvis er der ikke tale om personfølsomme oplysninger, men det ændrer selvfølgelig ikke på, at det her er oplysninger, der skulle have været krypteret,” siger Ida Thusesen Nielsen.

KL lægger sig fladt ned

Selv om det er selskabet Dwarf, der som leverandør af den database, der blev hacket, er ansvarlig for sikkerheden af de data, som databasen indeholder, så lægger KL sig fladt ned og tager selv hele ansvaret.

“KL kan ikke fralægge sig ansvaret for det her, og det ønsker vi heller ikke. Vi skal selvfølgelig ikke have ukrypteret materiale liggende. Det er dybt beklageligt, og ærlig talt noget vi er temmelig ærgerlige over og tager ret alvorligt,” siger Ida Thusen Nielsen.

Hun erkender samtidig, at man hos KL ikke kan forhindre, at brugerne igen benytter den samme adgangskode, som er blevet solgt på nettet.

Læs også: KMD vil ikke stille op til interview efter kæmpenedbrud har kostet Roskilde Kommune 82.500 filer: I stedet har vi modtaget en mail

KL har bedt om en redegørelse fra Dwarf, der skal beskrive forløbet, men det er ikke noget´, som KL kommer til at holde Dwarf ansvarlig for.

“Det kommer ikke til at betyde så meget, for vi valgte allerede for et halvt år siden at skifte leverandør på det her område,” siger Ida Thusen Nielsen.

Havde ellers gennemgået it-sikkerhed

Angrebet giver ekstra store panderynker hos KL, der få uger inden angrebet ellers havde fået gennemgået organisationens it-sikkerhed.

“Det er seriøst frustrerende, at vi for en måned siden gennemgik it-sikkerheden med en anden leverandør, og de forslag, der kom, er alle sammen blevet implementeret, inden at det her sker,” forklarer Ida Thuesen Nielsen.

De tiltag, som KL fik implementeret, handler alle sammen om den ydre sikkerhed. Derfor blev de enkelte databaser ikke gennemgået.

“Der er en udpræget skærpet opmærksomhed her i huset på krypterede og ikke-krypterede oplysninger. Men det er i virkeligheden bare et lille hjørne, af den sikkerhedsprocedure, der er i gang,” siger Ida Thuesen Nielsen.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Online

    Kod smartere med GitHub Copilot

    Få styr på GitHub Copilot og skriv bedre kode hurtigere. Se hvordan Copilot løser opgaver, sparrer på fejl og løfter komplekse workflows. Oplev live demo og lær hvordan du kommer i gang med licenser og opsætning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

    Jonas Kyhnau

    Pentos

    Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics