Medhelp polisanmäler Computer Sweden för dataintrång

Permalänk

Den här härvarn upprör mig personligt och har gjort mig på så något in i helvete dåligt humör. För det första ska personer utan IT-kompetens inte fatta beslut om IT-inköp och för det andra måste de som fattar dessa beslut vara medvetna om att ett vinstdrivet företag inte har någon som helst anledning att leverera en bra tjänst, de har endast som uppgift att tjäna pengar. Därför måste inblandade i upphandlingen ha tillräklig kompetens för att ställa väldigt specifika krav som skall uppfyllas. Om dessa krav inte ställs får man helt enkelt skylla sig själv om man blir lurad, plundrad och rent av rånad.

//Förbannad

Permalänk
Medlem

Kommer ju knappast leda till någonting, detta var väl känt sedan tidigare, bara att Computer Sweden gjorde det mer mainstream och tvingade annan media att också skriva om det.

Visa signatur

5600x, x470-f, 3080 10GB

Permalänk
Medlem

Har inte orkar läsa igenom alla inlägg såhär på kvällskvisten, men det är lite intressant att se vad som händer med detta. Funderar lite smått om detta inte bör ge utslag om det rent generellt anses vara dataintrång ifall man går in på en privat server, oavsett om det finns lösenord eller inte. Ifall de var inne på sidan och faktiskt lyssnade på samtal så kan man undra hur detta rent juridiskt skulle skilja sig från att någon gått in där och grävt i mindre välmenande syfte. Vore det exempelvis ok att gå in och lyssna bara för att man var lite nyfiken? Ville kolla om någon bekant ringt in om något pinsamt? Osv...är det helt enkelt ok att gå in och rota runt så länge det inte finns något lösenord?

Permalänk
Medlem

Då jag nyligen ringt ett samtal till 1177 , så känns det jävligt olustigt att företaget är så pass jävla inkompetenta. Att dom dessutom är så pass korkade att dom försöker stämma CS för dataintrång visar ju bara att detta företag har noll koll, på nånting alls!

Följdfrågan är ju ,,, Hur mycket personuppgifter har dom sålt vidare?
För när man agerar på detta vis, så finns det ingen anledning att anta att dom har någon integritet alls, och man kan misstänka att dom tjänar lite extra pengar på hanteringen. Det krävs mao en noggrann utredning av vad dom egentligen har hållit på med.

Permalänk
Medlem
Skrivet av Frispel:

Funderar lite smått om detta inte bör ge utslag om det rent generellt anses vara dataintrång ifall man går in på en privat server, oavsett om det finns lösenord eller inte.

Inte i det här fallet då de använde port 443 för att publicera innehållet på internet.

Skickades från m.sweclockers.com

Visa signatur

Det var enklare förr att skilja Asus moderkort åt:
Asus A7V -> Asus P5Q Pro -> Asus M4A88TD-V EVO/USB3

Permalänk
Inaktiv
Skrivet av Sh4d0wfi3nd:

Jag vill ju veta vad det finns för alternativ till 1177? Är det direkt till vårdcentralen? Ska jag som privatperson behöva ta reda på hur vårdcentralen hanterar min data isåfall? Jag kommer ju aldrig ringa 1177 igen, även om jag bara ringt en gång tidigare. Oavsett vilken region har de förlorat mitt förtroende. 1177 borde ha haft mer koll på vilka de anlitat när det gäller känslig data.
Medhelp borde få böter / kursa och ansvarig böter / fängelse / annan rimlig juridisk dom. Likaså med underleverantören (applion).

Viktiga frågan är.. varför spelar de in alla samtal och sparar?

Skickades från m.sweclockers.com

Permalänk
Medlem

Antagligen Medhelp som ligger bakom det hela själv.

Permalänk
Visa signatur

CPU: i9 14900K GPU: RTX 3090 MB: Gigabyte Z790 Gaming X RAM: 32 GB DDR 5
PSU: EVGA SuperNova G3 850 CPU-Kylare: Corsair iCUE H150 RGB 360
Chassi: Aerocool APNX Creator C1 Lagring: M.2 1 TB + SSD 4 TB + HDD 4 TB

Permalänk
Medlem

Ja kan man åka dit för att man använder Wifi-nätverk som folk inte lösenordsskyddat så kan man nog åka dit även för det här. Inte för att det är rätt.

Visa signatur

i7 8700k – Scythe Mugen 5 Rev.B-kylare // Galax RTX 3080 SG // 16GB G.Skill DDR4 3200 // Corsair RM750i // Phanteks Eclipse P400 TG

Permalänk
Medlem
Skrivet av anon246659:

Viktiga frågan är.. varför spelar de in alla samtal och sparar?

Skickades från m.sweclockers.com

Det kan finnas flera orsaker, anses det vara journaluppgifter måste de spara samtalen i minst 10 år. Jag har dock läst att de sparar samtalen på grund av att man skall kunna utvärdera kvalitén på tjänsten 1177.

Permalänk
Medlem

Finns det nån bra anledning till att det inte skulle bli max belopp för böter? Vad skulle vara värre än detta och isåfall ge max?

Menar till Medhelp/1177 så klart.

Skickades från m.sweclockers.com

Permalänk
Medlem

Läste det här igår.
Gösses alltså

Finns man i en public nameserver så pokar och skannar allt möjligt. Det är rena kriget där ute.

”Vår kännedom om den vidöppna servern med, skulle det visa sig, 2,7 miljoner inspelade samtal till 1177, kom till redaktionen via ett anonymt tips i mitten av förra veckan. Det är i sig inget ovanligt eller konstigt. Tips, även anonyma sådana, är en grundförutsättning för väldigt mycket bra journalistik.

Men som journalist kan man snabbt konstatera två saker: 1) detta måste kollas extra noga, och 2) det är inte bara vi som vet om det här.

Skickades från m.sweclockers.com

Permalänk
Skrivet av CubaCola:

Men där blir säkert de ansvariga för läckorna polisanmälda istället för de slm påpekar problemet.

Skickades från m.sweclockers.com

Sorry grabbar och tjejer...men vi bor i Sverige.
Tror ni verkligen att de kommer att få något straff.
Nej de får säkert kunglig medalj överräckt av kulturministern.

Visa signatur

Corsair Crystal 460 RGB-Cooler Master V1000-Aorus X370 Gaming K7- Ryzen 5 3600-Corsair 3000MHz 32gb-Samsung 960 EVO 256GB-Wraith Spire-Sapphire Vega 64 Nitro+ 8gb

Permalänk
Skrivet av anon246659:

Viktiga frågan är.. varför spelar de in alla samtal och sparar?

Skickades från m.sweclockers.com

De spelar upp dem internt på fredagens after work för att få en rolig avslutning på veckan?

Visa signatur

Corsair Crystal 460 RGB-Cooler Master V1000-Aorus X370 Gaming K7- Ryzen 5 3600-Corsair 3000MHz 32gb-Samsung 960 EVO 256GB-Wraith Spire-Sapphire Vega 64 Nitro+ 8gb

Permalänk
Medlem

Haha vadå dagisverksamhet!? Lite som att ett barn skyller ifrån sig, ”- men han då?”

Skickades från m.sweclockers.com

Visa signatur

Tjo & tjim
Nzxt H7 Flow || ASUS ROG Strix B650E-F Gaming WIFI || Gigabyte GeForce RTX 4080 16GB Gaming OC || AMD Ryzen 7 7800X3D || Corsair 32GB DDR5 5200MHz CL40 Vengeance RGB AMD EXPO || NZXT Kraken Elite RGB 360 || Samsung 990 PRO M.2 NVMe SSD 1TB & 2TB || ASUS ROG Strix Aura 850W

Permalänk
Medlem
Skrivet av anon246659:

Viktiga frågan är.. varför spelar de in alla samtal och sparar?

Skickades från m.sweclockers.com

Syftet är gott, om du får dålig rådgivning som leder till att du tar skada, så finns samtalet kvar till utredningen, så slipper ord stå mot ord.
(men självklart ska det hanteras precis som alla andra känsliga personuppgifter som vården hanterar, det är ju där man gjort grava fel)

Visa signatur

Dator: Mac

Permalänk
Medlem
Skrivet av riche:

Finns man i en public nameserver så pokar och skannar allt möjligt. Det är rena kriget där ute.

Har man en IP-adress (särskilt IPv4) och är publikt nåbar så petar och skannar allt möjligt, behövs inga namnservrar för att det ska hända. IPv4 har så få adresser att hela rasket regelbundet skannas (och det finns ju sedan även aktörer som t.ex. Shodan som har en söktjänst så att alla snabbt och lätt ska kunna finna vad de letar efter i resultatet av deras skannande, så många fall behöver den som letar efter något inte göra något tidskrävande skannande själv).

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Jag kan se ett av problemen. Computer Sweden har ju publicerat hur de har fått reda på informationen efter att MedHelp har sagt att de ska ha stängt åtkomsten till ljudfilerna. Sen har det i efterhand kommit fram info om att de inte alls har stängt den(läst på Flashback att folk fortfarande kommer åt den).

Visa signatur

CPU: AMD Ryzen 7 5800X3D Mobo: Gigabyte x570 UD SSD: PNY CS3030 M.2 NVMe 1TB, Samsung SSD EVO Basic 840 250GB Minne: Corsair Vengeance LPX Black 32GB (2x16GB) @ 3600MHz CPU Kylare: Noctua NH-D15S Chromax.Black Grafikkort: ASUS TUF GeForce RTX 4070 Ti 12 GB Gaming OC Nätagg: ASUS TUF Gaming 850w Chassi: Fractal Design North Svart/Glas Hörlurar: Philips Fidelio X3 DAC: Aune X1s Silver

Permalänk
Hedersmedlem
Skrivet av Frispel:

Har inte orkar läsa igenom alla inlägg såhär på kvällskvisten, men det är lite intressant att se vad som händer med detta. Funderar lite smått om detta inte bör ge utslag om det rent generellt anses vara dataintrång ifall man går in på en privat server, oavsett om det finns lösenord eller inte. Ifall de var inne på sidan och faktiskt lyssnade på samtal så kan man undra hur detta rent juridiskt skulle skilja sig från att någon gått in där och grävt i mindre välmenande syfte. Vore det exempelvis ok att gå in och lyssna bara för att man var lite nyfiken? Ville kolla om någon bekant ringt in om något pinsamt? Osv...är det helt enkelt ok att gå in och rota runt så länge det inte finns något lösenord?

Ja vill iaf tro att en server vars innehåll publiceras publikt och öppet för alla inte kan anses vara avgränsad eller "privat". Det skulle behövas register över vilka IPadresser eller webadresser man inte får slå in i webläsaren i så fall och ja, så har vi inte byggt internets trafikhantering riktigt.
Köper någon upp TV4´s hemsida och bara beslutar att den ska bli "privat", blir det då olagligt att besöka denna om den bara ligger kvar i nuvarande form? Man hämtar ju ett gäng filer i form av bilder, cssfiler, html och allt sånt där vid varje besök också. Blir de nerladdningarna då också olagliga?
Jag har helt enkelt svårt att se att man kan muta in sin server som "no go-zon" om man publicerar den offentligt helt enkelt.

Inte förrän man har någon form av spärr/krav på användarnamn och lösenord som hinder borde det kunna röra sig om intrång.

Visa signatur

🎮 → Node 304 • Ryzen 5 2600 + Nh-D14 • Gainward RTX 2070 • 32GB DDR4 • MSI B450I Gaming Plus AC
🖥️ → Acer Nitro XV273K Pbmiipphzx • 🥽 → VR: Samsung HMD Odyssey+
🎧 → Steelseries arctic 7 2019
🖱️ → Logitech g603 | ⌨️ → Logitech MX Keys
💻 → Lenovo Yoga slim 7 pro 14" Oled

Permalänk
Medlem

Jag skulle vilja se GDPR böterna här och dom är väl från EU och inte mjäkiga Sverige?
Allt annat än maxböter vore ju ofantligt konstigt..

Permalänk

De går nog på resonemanget att en attack är det bästa försvaret 🤣😂

Skickades från m.sweclockers.com

Visa signatur

http://www.solliefoto.se - En hobbyfotografs hem - Datorsystem:
Många, har tappat räkningen....

Permalänk
Medlem
Skrivet av JamesBanana:

Skulle inte ens kalla det här "security by obscurity", det enda som inte var standard var att det var okrypterad http på port 443 ist för port 80. Det är helt enkelt en så skriande inkompetens att de inte ens förstod att de publicerat datan helt öppet. Min uppfattning är att deras "IT-avdelning" ligger på ungefär samma nivå som min morsa, dvs kan typ läsa mail och koppla upp en telefon till WIFI men inte mer än så.

Det här är inget misstag. Någon har AKTIVT:
* Valt att lagra filerna på en NAS
* Valt att ansluta NASen till nätverket (ganska värdelös NAS annars iof...)
* Valt att NASen publicerar en webbserver
* Valt att INTE sätta inloggningsuppgifter för inkommande anslutningar
* Valt att öppna port 443 för inkommande anslutningar från alla
* Valt att skapa en DNS-entry mot NASens IP-adress
* Valt att förneka i intervjuer att man gjort ovanstående

Det här är en serie av aktivt dåliga beslut som man KANSKE kan acceptera att någons 12-åriga lillebror gör, det är så totalt oacceptabelt från ett företag i vårdbranschen att jag inte vet om man skall skratta eller gråta. Vissa av dessa saker kan såklart hävdas ha skett omedvetet, NASen kanske publicerar en oskyddad webbserver som standard, men då är det TAMEFAN deras ansvar att läsa dokumentationen och ta reda på det!

Misstag är väl dock ofta just saker som görs aktivt? Jag misstänker att "avsiktligt" bättre passar dina argument.

Dock är jag tveksam att avsikten från Medhelps sida (antar att du menar dem när du pratar om företag i vårdbranschen, inte leverantören av IT-tjänsterna) gått längre än att samtalen skulle lagras, vilket förmodligen är rimligt och korrekt. Sedan lutar det väl åt att det är det vanliga eländet med inköpta IT-tjänster som antingen har bristfällig kravspec eller som inte levereras i enlighet med kravspecen.

Den värsta bristen är väl på sätt och vis att Medhelp uppenbart inte validerat vad de fått levererat (vilket kanske skulle kräva ytterligare hjälp utifrån, med ytterligare kostnader som förmodligen ingen riktigt förstod värdet av).

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Skrivet av Ozzed:

Eller hur? Företaget borde likvideras, de ansvariga straffas med fängelse i längsta möjliga tid samt beläggas med näringsförbud så att de håller sina integritetskränkande fingrar borta från folket. Att de ens kommit på tanken att inte på något sätt lösenordsskydda den känsliga informationen är sanslöst förbluffande. "Security by obscurity" har aldrig varit ett bra val, någonsin.

Det här är något som gäller på väldigt många bolag och myndigheter. Istället för att inse att det i den moderna världen inte finns något som är "trusted zone", och att alla requests ska vara autentiserade och auktoriserade att utföra operationen de just utförde - så kör man på den gamla "vår brandvägg skyddar oss, security by obscurity"-säkerhetsmodellen.

Sen i det här fallet rör det sig ju om något alldeles särskilt. Jag har aldrig sett någon som behandlat så känslig data så dåligt som i detta fall.

Visa signatur

Primär: MBP 16", M1 Pro, 32 GB, 512 GB SSD, Thunderbolt dock, Dell U3415W HTPC: FD Node 202, Ryzen R5 3600, 16 GB, Radeon RX480 Nitro+ 4 GB, 850 Pro 512 GB+MX100 512GB Main server: Rasberry Pi 4 8 GB Worker server: FD Node 304, Core i3 3220T, 16 GB RAM, 60 GB Intel 330+80 GB 320, 3*3TB WD Red, Debian Backup: AMD E-350, 8 GB, 40 GB Intel V40, 3x3TB WD Red, Debian

Permalänk
Medlem
Skrivet av Zipparn:

Hur är det intrång när det är en sida utan lösenord eller någonting? Det finns ingenting att tränga in igenom.
Snacka om att skjuta budbäraren

Tror inte medhelp har en chans att driva igenom det.
Då skulle piratebay kunnat anmäla copyswede/Aftonbladet osv och stämma dom för att dom gått ut med att man kan ladda ner filmer/serier genom deras hemsida och uppmärksammat allmänheten om det.
Men det handlar väl bara om att försöka rikta strålkastareljuset på någon annan syndabock när man själv har varit riktigt jävla klantig.

Skickades från m.sweclockers.com

Visa signatur

Legion 5 Pro" Ryzen 5800H / 32GB ram / 2TB+1TB nvme / RTX 3070 8GB 140w

Permalänk
Medlem

"Responsible disclosure" pratas det om, inom datasäkerhet, men om det utgör lagbrott är nog något som bör klargöras.

Permalänk
Medlem
Skrivet av Söderbäck:

Ja vill iaf tro att en server vars innehåll publiceras publikt och öppet för alla inte kan anses vara avgränsad eller "privat". Det skulle behövas register över vilka IPadresser eller webadresser man inte får slå in i webläsaren i så fall och ja, så har vi inte byggt internets trafikhantering riktigt.
Köper någon upp TV4´s hemsida och bara beslutar att den ska bli "privat", blir det då olagligt att besöka denna om den bara ligger kvar i nuvarande form? Man hämtar ju ett gäng filer i form av bilder, cssfiler, html och allt sånt där vid varje besök också. Blir de nerladdningarna då också olagliga?
Jag har helt enkelt svårt att se att man kan muta in sin server som "no go-zon" om man publicerar den offentligt helt enkelt.

Inte förrän man har någon form av spärr/krav på användarnamn och lösenord som hinder borde det kunna röra sig om intrång.

Vet inte om jag håller med riktigt, om man nu snubblar över den här sidan som de hade fått tips om så kan jag hålla med om att det inte är olagligt att se vad det egentligen är för något, men efter man har insett att det är saker som inte allmänheten bör ha tillgång till så är jag ganska säker på att man inte får göra en guide hur andra tar sig in till detta ställe.

I Sverige när det kommer till straff handlar det mycket om uppsåt, i detta fall gjorde tidningen en guide hur man kommer åt sidan med dessa filer, hade de tagit bort ip adresser osv hade det varit en helt annan sak.
Nu kommer de antagligen hävda att de inte hade uppsåt att folk skulle ta sig in här då de trodde servern hade tagits ner, men om det inte var fallet så blir det knepigare...

Självklart är det en stor skandal, men bara för att en gör fel ger det inte rätt till att någon annan gör fel.

och visst just om intrång när man "publicerar den offentligt" men innan artikeln släpptes kunde 99.999% av Sverige inte komma åt filerna, men efter kunde i princip vem som helst med lite datorkunskap att ta sig in.

Permalänk
Medlem
Skrivet av Zipparn:

Hur är det intrång när det är en sida utan lösenord eller någonting? Det finns ingenting att tränga in igenom.
Snacka om att skjuta budbäraren

Dataintrång i lagens mening innebär att ”olovligen bereda sig tillgång till...”. Att NAS;en låg oskyddad mot internet har alltså ingen betydelse.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Söderbäck:

Ja vill iaf tro att en server vars innehåll publiceras publikt och öppet för alla inte kan anses vara avgränsad eller "privat". Det skulle behövas register över vilka IPadresser eller webadresser man inte får slå in i webläsaren i så fall och ja, så har vi inte byggt internets trafikhantering riktigt.
Köper någon upp TV4´s hemsida och bara beslutar att den ska bli "privat", blir det då olagligt att besöka denna om den bara ligger kvar i nuvarande form? Man hämtar ju ett gäng filer i form av bilder, cssfiler, html och allt sånt där vid varje besök också. Blir de nerladdningarna då också olagliga?
Jag har helt enkelt svårt att se att man kan muta in sin server som "no go-zon" om man publicerar den offentligt helt enkelt.

Inte förrän man har någon form av spärr/krav på användarnamn och lösenord som hinder borde det kunna röra sig om intrång.

Om det ändå vore så svart och vitt juridiskt...

Jag skulle tro att det i slutänden landar i om det är trovärdigt att hävda att det var meningen att allt och alla skulle få komma åt materialet.

Sedan kan man spekulera kring varför de polisanmäler, det kan ju vara rimliga orsaker. Fastslagna rutiner, antingen egna eller från annan part.

Skickades från m.sweclockers.com

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Om man går förbi en affär med varor ut mot gatan och tar en persika utan att betala, har man stulit persikan då?

Visa signatur

Louqe Ghost S1 MK3 | Asus ROG Strix B660-I Gaming WiFi | Intel Core i7 12700K | nVidia RTX 2070 Super FE | Corsair 64GB (2x32GB) DDR5 5600MHz CL40 Vengeance | Samsung 980 PRO M.2 NVMe SSD 2TB | Corsair SF750 750W 80+ Platinum | Noctua NH-L12 Ghost S1 edition | Kablar från pslate customs | 2 stk Dell Ultrasharp 3014 | Logitech MX Keys | Logitech MX Anywhere

Permalänk
Hedersmedlem
Skrivet av sunefred:

https://www.kalimera.nu/resebrev/2013/syros_03.jpg

Om man går förbi en affär med varor ut mot gatan och tar en persika utan att betala, har man stulit persikan då?

Yes.

Men om man går in på sweclockers och ser en annons som publicerats i ett fall där annonsören inte tänkt publicera reklamen ännu (eller alls - kanske fel innehåll), har man stulit den annonsen då när ens webläsare hämtade hem filerna för annonsen?

Kan det vara så att det finns en skillnad mellan fruktexemplet och digitalt publicerat material?

Visa signatur

🎮 → Node 304 • Ryzen 5 2600 + Nh-D14 • Gainward RTX 2070 • 32GB DDR4 • MSI B450I Gaming Plus AC
🖥️ → Acer Nitro XV273K Pbmiipphzx • 🥽 → VR: Samsung HMD Odyssey+
🎧 → Steelseries arctic 7 2019
🖱️ → Logitech g603 | ⌨️ → Logitech MX Keys
💻 → Lenovo Yoga slim 7 pro 14" Oled