Hyökkääjä pääsi käsiksi tietoihin Valion it-palvelukumppani Vincitin kautta.
Ohjelmistoyhtiö Vincitin tietosuojavaltuutetulle tekemä ilmoitus paljastaa uutta tietoa joulukuisesta Valioon kohdistuneesta tietoturvahyökkäyksestä, jossa hyökkääjä vei tuhansien ihmisten tiedot.
Hyökkääjä pääsi käsiksi tietoihin Valion it-palvelukumppani Vincitin kautta. Vincit siis myy Valiolle it-palveluita.
STT sai Vincitin ja Valion tekemät ilmoitukset tietopyynnöllä. Vincitin ilmoituksesta käy ilmi, että Vincitin työntekijän koneelta oli vuotanut salasana työntekijän toiminnan seurauksena. Hyökkäys tapahtui 12. joulukuuta. Vincitin ilmoitus on puolestaan päivätty aatonaatolle.
Vincitin toimitusjohtaja Julius Manni kertoo STT:lle, että salasana vuosi työntekijän henkilökohtaiselta koneelta, joka ei ollut osa Vincitin hallitsemia it-ympäristöjä.
Hänen mukaansa työntekijän toiminta oli tahatonta. Käyttäjätunnuksen ja vuotaneen salasanan kautta hyökkääjä kuitenkin pääsi sisälle yhteen Vincitin asiakkaan suljettuun verkkoon. Mannin mukaan työntekijän käyttäjätunnuksella ei ollut asiakasverkossa oikeuksia järjestelmiin, joissa käsiteltiin henkilötietoja.
– Tässä hyökkäyksessä on useampi eri porras. Yksittäisen peruskäyttäjän tunnuksilla on päästy niin sanotusti linnan muurien etupihalle, Manni sanoo.
Manni sanoo, että Vincitin työntekijä on joutunut rikollisen hyökkäyksen kohteeksi, mutta ei ota kantaa siihen, vaikuttiko työntekijän huolimattomuus asiaan tai rikkoiko työntekijä Vincitin tietoturvaan liittyviä ohjeita.
– Tässä kohtaa sekä Vincitin sisäinen tutkinta että poliisitutkinta on vielä kesken, joten en voi kommentoida tätä.
Hyökkäysyrityksiä jatkuvasti
Tietoturvahyökkäys koski kymmentä Vincitin asiakasyritystä. Muiden asiakkaiden tietoihin hyökkääjät eivät kuitenkaan Vincitin mukaan päässeet käsiksi.
Manni sanoo, että Vincitin työntekijöiden peruskoulutus ja ymmärrys tietoturva-asioista ovat erittäin vahvoja. Hän kertoo, että hyökkäysyrityksiä tapahtuu jatkuvasti, mutta muita merkittäviä onnistuneita yrityksiä Mannin toimitusjohtajakaudella syksystä 2021 lähtien ei ole ollut.
