FN-databrud har kompromitteret mere end 100.000 medarbejderes personfølsomme oplysninger

Navne, ID, køn, nationalitet, lønklasse. Flere tusind FN-medarbejdere har fået kompromitteret personlige og personhenførbare oplysninger, afslører en etisk hackergruppe.

Artikel top billede

(Foto: Marcus Spike)

Den etiske hacking- og sikkerhedsforskningsgruppe Sakura Samurai har afsløret en sikkerhedssårbarhed, da over 100.000 private medarbejderoptegnelser fra FN's miljøprogram (UNEP) har været let tilgængelige.

Gruppen kortlagde problemet ved selv at undersøge, om de kunne få adgang til optegnelserne udenom det lovlige system. Det skriver nichemediet BeepingComputer.

Ad den vej fandt de frem til udsatte git-mapper og legitimationsoplysninger, som gjorde det muligt for forskerne at kopiere git-arkiver og indsamle en stor mængde personligt identificerbar information forbundet med mere end 100.000 ansatte.

ID, navn, nationalitet, køn, lønklasse, rejseoplysninger…

Git-indholdet omfattede følsomme filer, såsom WordPress-konfigurationsfiler (wp-config.php), der eksponerer administratorens databaseoplysninger, og forskellige PHP-filer, indeholdt klartekst-databaser, der var associeret med andre online-systemer fra UNEP og FN's Internationale Arbejdsorganisation (ILO).

Derudover gjorde de offentligt tilgængelige git-legitimationsfiler forskerne i stand til at få fat i UNEPs kildekodebase.

Det eksponerede data, som gruppen konkret fik fat i, indeholdt rejsehistorik for FN-medarbejdere, medarbejder-id, navne, medarbejdergrupper, rejsebegrundelse, start- og slutdatoer, godkendelsesstatus, destination og opholdets længde.

Ligeledes eksponerede andre FN-databaser, som forskerne havde adgang til som en del af deres analyse, nationalitet, køn og lønklasse på tusinder af ansatte. Desuden fandt de frem til projektfinansieringskildedokumenter, generaliserede medarbejderregistre og beskæftigelsesevalueringsrapporter.

"Den rapporterede sårbarhed vedrører ikke FN's sekretariat”

Gruppen oplyser, at det tog dem under 24 timer at samle disse oplysninger. De rapporterede sårbarheden til FN 4. januar 2021.

Som svar på rapporteringen fik gruppen denne besked:

"Den rapporterede sårbarhed vedrører ikke FN's sekretariat og er for ILO (International Labour Organization)."

Efterfølgende takkede Saiful Ridwan, chef for virksomhedsløsninger for UNEP, forskerne for deres sårbarhedsrapport, og meddelte at deres DevOps-team havde taget øjeblikkelige skridt til at patche sårbarheden, og igangsat en konsekvensanalyse.

Læses lige nu

    Annonceindlæg fra Bluecircle

    Partiklerne ingen taler om: Den oversete risiko i datacentre og serverrum

    Støv, fibre og metalliske partikler kan påvirke både uptime, levetid og driftssikkerhed. Derfor arbejder flere datacentre systematisk med contamination control.

    Navnenyt fra it-Danmark

    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job