Kunder hos First Camp varnas efter en säkerhetsincident hos företagets bokningssystemleverantör CompuSoft. Namn, kontaktuppgifter och detaljer om verkliga bokningar kan ha blivit åtkomliga för obehöriga – uppgifter som kan användas för att skapa ovanligt trovärdiga bluffmejl, sms och telefonsamtal.
First Camp har informerat de kunder som företaget bedömer kan vara berörda av incidenten. Säkerhetsproblemet har inträffat hos externa leverantören CompuSoft AS, som tillhandahåller First Camps bokningssystem.
Enligt First Camp finns det möjlighet att obehöriga har fått tillgång till person- och bokningsuppgifter i systemet.
Det finns däremot inga indikationer på att betalkortsuppgifter, bankuppgifter, personnummer eller lösenord har omfattats.
De här kunderna kan vara berörda
First Camp uppger att kunder som bedöms vara berörda har fått information direkt från företaget.
Den som inte har fått något sådant informationsmejl från First Camp är enligt företagets nuvarande bedömning inte berörd av incidenten.
First Camp har inte offentliggjort hur många kunder det handlar om eller något exakt datumintervall för de bokningar som kan omfattas. Det går därför inte att slå fast att exempelvis alla som bott på en First Camp-anläggning under sommaren är berörda.
Vilka uppgifter som kan ha blivit åtkomliga varierar dessutom beroende på vilken information som fanns registrerad för den enskilda bokningen.
De här uppgifterna kan ha läckt
Bland informationen som kan ha varit tillgänglig för obehöriga finns både vanliga kontaktuppgifter och relativt detaljerad information om kundernas vistelser.
| Uppgift | Läget enligt First Camp |
|---|---|
| Namn | Kan vara berört |
| E-postadress | Kan vara berörd |
| Telefonnummer | Kan vara berört |
| Ort och land | Kan vara berört |
| Ankomst- och avresedatum | Kan vara berörda |
| Bokningsnummer | Kan vara berört |
| Fakturanummer | Kan vara berört |
| Bokad stuga eller plats | Kan vara berörd |
Det finns samtidigt inga indikationer på att kortuppgifter, bankuppgifter, personnummer eller lösenord finns bland den exponerade informationen.
Det innebär ändå inte att risken är obetydlig.
Kombinationen av namn, telefonnummer och verkliga bokningsdetaljer kan göra ett kommande bedrägeriförsök betydligt mer övertygande än ett vanligt massutskick.
Bluffmejlet kan innehålla ditt riktiga bokningsnummer
Den tydligaste risken efter incidenten är nätfiske och andra former av bedrägeri.
En bedragare som känner till kundens namn, resmål, datum och bokningsnummer skulle exempelvis kunna påstå att en betalning har misslyckats eller att bokningen måste bekräftas på nytt.
Ett sms eller mejl kan då verka trovärdigt eftersom informationen i meddelandet faktiskt stämmer.
Det är därför viktigt att inte tolka korrekta bokningsuppgifter som ett bevis på att avsändaren verkligen är First Camp.
En bedragare skulle också kunna ringa och hänvisa till rätt vistelse eller fakturanummer för att därefter försöka få kunden att lämna ut BankID, kortuppgifter eller andra känsliga uppgifter.
Så ska du agera om First Camp kontaktar dig
First Camp uppmanar kunder att aldrig lämna ut lösenord, betalkortsuppgifter, personnummer eller uppgifter kopplade till BankID, MitID eller NemID via mejl, sms, WhatsApp eller telefonsamtal.
Var särskilt försiktig om någon:
- ber dig klicka på en länk för att göra om en betalning
- vill att du ska identifiera dig med BankID
- ber om kortnummer eller säkerhetskod
- kräver snabb betalning för att bokningen inte ska avbokas
- vill att du ska ”bekräfta” personliga eller ekonomiska uppgifter.
First Camp kan skicka riktiga betalningslänkar inför en vistelse. Företaget uppger att legitima mejl kommer från adresser som slutar på @firstcamp.se, @firstcamp.dk eller @firstcamp.no.
Men en till synes korrekt avsändare är inte ensam en garanti för att ett meddelande är äkta.
Om du får ett oväntat betalningskrav eller ett meddelande som känns misstänkt bör du därför inte använda länken eller telefonnumret i meddelandet. Öppna i stället First Camps webbplats själv och kontakta företaget via de kontaktuppgifter som finns där.
First Camp har samlat sin egen information om händelsen på sidan Viktig information om dataintrång.
Har du redan klickat på en blufflänk?
Den som bara fått ett misstänkt meddelande men inte lämnat några uppgifter bör radera det och undvika fortsatt kontakt.
Om du däremot redan har lämnat ut kort- eller bankuppgifter bör du kontakta din bank omedelbart. Ett kort kan behöva spärras och banken kan i vissa fall hjälpa till att stoppa eller begränsa fortsatta transaktioner.
Har du använt BankID på uppmaning av en misstänkt avsändare bör banken också kontaktas direkt.
Spara dessutom mejl, sms, telefonnummer, skärmbilder och annan information som kan användas vid en polisanmälan.
Misstänkta bluff-sms kan vidarebefordras till nummer 7726, som används av svenska mobiloperatörer för rapportering av misstänkta sms-bedrägerier.
Incidenten skedde hos First Camps leverantör
Säkerhetsincidenten har alltså inte beskrivits som ett intrång direkt i First Camps egna system. Den drabbade parten är CompuSoft AS, leverantören bakom bokningssystemet.
För kunden gör det dock liten praktisk skillnad om uppgifterna kommer från First Camp eller från en extern systemleverantör.
Det viktiga är att vara extra vaksam på kontakter som hänvisar till en verklig campingvistelse eller innehåller detaljer som bara kunden och bokningsföretaget rimligen borde känna till.
Just den typen av information kan göra nästa bluff betydligt svårare att genomskåda.