Ulkopuolisen IT-toimittajan Lidliin kohdistunut kyberhyökkäys on johtanut yrityksen verkkokauppaan liittyvien henkilötietojen varastamiseen. Tapaus vaikuttaa asiakkaisiin Saksassa, Belgiassa ja Alankomaissa ja osoittaa, kuinka toimitusketjusta on tullut yhä tärkeämpi kohde kyberrikollisille. Tapaus korostaa, että nykyaikaisten organisaatioiden kyberturvallisuutta ei määrää ainoastaan niiden oma infrastruktuuri, vaan myös ulkoisten toimittajien ja kumppaneiden turvallisuus.
Mukaan Lidl Tietomurto ei tapahtunut yrityksen omissa järjestelmissä, vaan ulkoisen palveluntarjoajan tiloissa, josta löytyi erikseen tallennettu tiedosto asiakastiedoista. Yritys toteaa, että sen omaa verkkokauppa-alustaa ei ole vaarantunut ja että salasanat, maksutiedot, pankkitiedot tai asiakastilit eivät sisälly varastettuihin tietoihin.
Lidliin kohdistunut kyberhyökkäys Samalla se osoittaa, kuinka kolmannen osapuolen toimittajan tietomurrolla voi olla laajoja seurauksia, vaikka yrityksen omat tietoturvaratkaisut toimisivat oikein.
Henkilötietoja on varastettu
Lidlin mukaan paljastuneisiin tietoihin kuuluu:
- Etu- ja sukunimi
- Sähköpostiosoitteet
- Puhelinnumero
- Syntymäaika
- Asiakasnumero
Vaikka maksutietojen ei olisi pitänyt vuotaa, tällaiset tiedot aiheuttavat merkittävän riskin. Yhteystietojen ja asiakastietojen yhdistelmää voidaan käyttää luomaan erittäin uskottavia tietojenkalastelusähköposteja, väärennettyjä toimitusilmoituksia, tarjouksia ja muita petollisia yrityksiä, joita on vaikea erottaa laillisesta viestinnästä.
Lidliin kohdistuneen kyberhyökkäyksen jälkeen Integrity360 varoittaa tietojenkalasteluyrityksistä
Emil Olofsson, kyberturvallisuusasiantuntija osoitteessa Integrity360, uskoo, että suurin vaara ei välttämättä ole itse tietovuoto, vaan se, mitä tapahtuu sen jälkeen, kun tiedot päätyvät vääriin käsiin.
“Asiakkaille, joihin tietomurto on saattanut vaikuttaa, suurin riski ei ole nyt itse tietomurto, vaan se, mitä tapahtuu sen jälkeen. Kyberrikolliset hyödyntävät nopeasti tämän tyyppisiä tietoja luodakseen uskottavia petosyrityksiä, kuten väärennettyjä toimitusilmoituksia, tarjouksia tai kanta-asiakaspostituksia, jotka näyttävät täysin aidoilta.”
Hän korostaa myös, kuinka hyökkäys havainnollistaa toimitusketjun turvallisuuden kasvavaa merkitystä.
“Kun tietomurto tapahtuu toimittajan kautta, siitä tulee käytännössä usein sisäpiirin turvallisuusriski. Lidliin kohdistunut hyökkäys osoittaa, että yrityksen turvallisuus on vain niin vahva kuin toimitusketjun heikoin lenkki.”
Toimitusketjusta on tullut yksi suurimmista hyökkäyspinnoista
Viime vuosina kyberrikolliset ovat yhä useammin kohdistaneet hyökkäyksiään kolmannen osapuolen toimittajiin. Sen sijaan, että he yrittäisivät murtautua hyvin suojattujen yritysverkkojen läpi, he kohdistavat hyökkäyksensä toimittajiin, jotka käsittelevät asiakastietoja, toimintoja, pilvipalveluita tai kriittisiä järjestelmiä.
Yksi onnistunut tietomurto toimittajalla voi vaikuttaa tuhansiin tai jopa miljooniin käyttäjiin samanaikaisesti. Yrityksille tämä tarkoittaa, että tietoturvatoimien on katettava koko digitaalinen ekosysteemi, ei vain heidän oma IT-ympäristönsä.
Lidl kehottaa asiakkaitaan olemaan valppaina
Lidlin mukaan tällä hetkellä ei ole vahvistettua tietoa siitä, että varastettuja tietoja olisi käytetty väärin. Yhtiö kehottaa edelleen asiakkaita, joita asia koskee, kiinnittää erityistä huomiota sähköposteihin, tekstiviesteihin ja puheluihin jossa joku teeskentelee edustavansa Lidl tai muita luotettavia toimijoita.
Yritys on ilmoittanut asiasta asianomaisille tietosuojaviranomaisille ja tekee yhteistyötä IT-asiantuntijoiden kanssa tapauksen tutkimiseksi. Ulkoisen IT-palveluntarjoajan henkilöllisyyttä ei ole vielä julkistettu.
Yritysten on vahvistettava ulkoisten toimittajien hallintaa
Lidlin tapaus osoittaa, kuinka tärkeää yritysten on paitsi tarkistaa oma tietoturvansa, myös tarkistaa, miten ulkoiset toimittajat tallentavat, käsittelevät ja suojaavat asiakastietoja.
Turvallisuusvaatimukset tulisi selkeästi säännellä sopimuksissa, ja niitä tulisi täydentää jatkuvilla turvallisuustarkastuksilla, riskinarvioinneilla ja nopeaa tietoturvaloukkausraportointia koskevilla vaatimuksilla. Organisaatioiden on myös oltava täysin selvillä siitä, mitkä alihankkijat käsittelevät heidän tietojaan ja miten he työskentelevät identiteetinhallinnan, pääsynhallinnan, salauksen ja valvonnan kanssa.
Kun tietoa jaetaan useiden toimijoiden kesken, riski, että oman organisaation ulkopuolisella haavoittuvuudella on kauaskantoisia seurauksia, kasvaa. Siksi toimittajien hallinnasta on tulossa yhä tärkeämpi osa strategista kyberturvallisuustyötä.
IT-alan analyysi
Lidliin kohdistunut kyberhyökkäys on jälleen yksi esimerkki uhkamaiseman muuttumisesta. Kyberrikolliset kohdistavat hyökkäyksiään yhä useammin toimittajiin ja palveluntarjoajiin, joilla yksittäinen tietomurto voi tarjota pääsyn suuriin tietomääriin useista organisaatioista samanaikaisesti.
Ruotsalaisille yrityksille kehitys on erityisen merkityksellistä ottaen huomioon säännökset, jotka NIS2 ja DORA, jossa kolmannen osapuolen riskienhallinta ja toimittajien turvallisuus ovat yhä keskeisemmässä roolissa. Yritysten odotetaan paitsi suojaavan omia järjestelmiään, myös varmistavan, että ulkoiset toimittajat täyttävät korkeat tietoturva-, tapausten hallinta- ja jatkuvuusvaatimukset.
Lidlin opetus on selvä. Yritys voi investoida merkittäviä resursseja kyberturvallisuuteen ja silti kärsiä, kun ulkoisesta kumppanista tulee heikoin lenkki. Tietohallintojohtajille, turvallisuuspäälliköille ja liiketoiminnan johtajille tämä tarkoittaa, että toimittajariskiä on käsiteltävä strategisena liiketoimintariskinä eikä teknisenä yksityiskohtana.
Organisaatioiden tullessa yhä riippuvaisemmiksi pilvipalveluista, ulkoistamisesta ja digitaalisista kumppanuuksista, toimittajien tietoturvasta tulee keskeinen kilpailutekijä. Organisaatio, jolla on paras hallinta koko digitaalisesta ekosysteemistään, on myös parhaiten valmistautunut kohtaamaan tulevaisuuden kyberuhkia.








