Ingen MFA. Ugevis uopdaget adgang til register.

Ingen MFA. Ugevis uopdaget adgang til register.

Ingen MFA. Ugevis uopdaget adgang til register.

En embedsmand fik sit login stjålet. Ingen kontrol fangede det.

I ugevis kunne en ukendt angriber forespørge frit i landets nationale bankkontodatabase.

300 millioner konti. 1,2 millioner eksponeret.

Det skete i Frankrig. Databasen hedder FICOBA og registrerer alle bankkonti i franske pengeinstitutter. Over 300 millioner konti i alt.

Angriberen tilgik data på 1,2 millioner af dem.

Ifølge finansministeriet omfatter de eksponerede data kontonumre, navne, adresser og i nogle tilfælde skatteoplysninger.

Baggrunden er beskrevet i gennemgangen af de sager, hvor kontrollen var slået til.

Gyldige credentials var nok

Angriberen brugte embedsmandens gyldige adgang. Ifølge myndighederne var der ingen adgang til kontosaldi eller transaktioner.

Men kontonumre kombineret med navne, adresser og skatteoplysninger er nok til målrettet phishing, identitetstyveri og svindel med betalingsaftaler.

Frankrigs finansministerium offentliggjorde bruddet 18. februar. ANSSI, det nationale cybersikkerhedsagentur, bistår. CNIL, det franske datatilsyn, undersøger, om sikkerhedsforanstaltningerne var tilstrækkelige.

Ingen sofistikeret teknik

Det var ikke et sofistikeret angreb. Ingen zero-day. Ingen avanceret malware.

En angriber loggede ind med gyldige credentials og brugte systemet, som det er designet.

Franske sikkerhedseksperter har påpeget, at stærkere adgangskontrol, herunder multifaktorautentificering, kunne have forhindret det.

Danmark har lignende registre

FICOBA er ikke unik. Danmark har centrale offentlige registre med følsomme borgerdata.

CPR-registret distribueres via den fællesoffentlige Datafordeler. NemKonto kobler borgere til bankkonti ved offentlige udbetalinger.

Statslige myndigheder har ufravigelige krav om flerfaktorautentificering. For kommuner og regioner er det anbefalinger.

I januar 2025 fandt Rigsrevisionen regionernes beskyttelse af sundhedsdata “ikke helt tilfredsstillende”. Region Hovedstaden manglede ifølge Rigsrevisionen på det tidspunkt multifaktorlogin ved ekstern adgang til kritiske systemer.

Offentlig administration er mest angrebet

Ifølge ENISA er offentlig administration den mest angrebne sektor i EU med 38% af alle registrerede cyberhændelser i 2024-2025.

FICOBA viser, hvor lidt der skal til, når grundlæggende adgangskontrol svigter. Et stjålet password. Ingen MFA. Ingen anomali-detektering. Ugevis uopdaget adgang.

Tre ting du bør gøre nu

Kræv MFA på al adgang til systemer med persondata, finansdata eller borgeroplysninger. Ikke som valgfrit tilvalg, men som ufravigelig politik. Et brugernavn og password er ikke nok. FICOBA-bruddet viser, at gyldige credentials alene kan åbne døren til millioner af borgeres data.

Overvåg for kompromitterede credentials. Tjek jeres domæne mod databrud og infostealer-logs. Hvis en medarbejders login allerede er lækket, er MFA en af de mest effektive kontroller mod credential-misbrug. Men I skal vide, at det er sket.

Implementér anomali-detektering på databaseforespørgsler. Hvis en bruger pludselig forespørger tusindvis af poster, skal det udløse en alarm. Masseudtræk-detektering er ikke avanceret teknologi. Det er sund fornuft. I FICOBA-sagen gik ugevis, før nogen opdagede det.

Grundlæggende kontroller svigter

FICOBA-bruddet er ikke en historie om sofistikerede hackere. Det er en historie om grundlæggende kontroller, der ikke var på plads.

MFA kunne have stoppet det. Anomali-detektering kunne have fanget det. Credential-overvågning kunne have advaret om det.

Ingen af delene skete.

Få gennemgået jeres adgangskontrol

En teknisk sikkerhedsgennemgang afslører, om jeres kritiske systemer er beskyttet med MFA, og om jeres credentials allerede cirkulerer i lækkede databaser.

Et leverandøraudit kortlægger, om de systemer, I deler med leverandører og samarbejdspartnere, har samme svaghed som FICOBA.

Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de grundlæggende kontroller, der ofte overses.

1,2 millioner konti eksponeret. Ingen MFA. Ugevis uopdaget. Er jeres adgangskontrol stærkere?

Har du brug for at vide, om jeres kritiske systemer er beskyttet?

Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...

88 kameraer udfaset fra skibene. 1.000 hænger endnu

88 kameraer udfaset fra skibene. 1.000 hænger endnu

Søværnet besluttede at udfase 88 kinesiske kameraer fra danske krigsskibe. I midt- og vestjyske kommuner alene hænger der stadig over 1.000. Restriktionerne breder sig Det amerikanske telemyndighed udvidede i sommeren 2026 sine import- og markedsføringsrestriktioner...