Tilbage til alle artikler

Databrud hos amerikanske advokatfirmaer afslører personnumre

Holland & Knight og Squire Patton Boggs har anmeldt databrud med amerikanske personnumre. Læs, hvad vi ved, og hvordan firmaer kan begrænse risikoen ved fjernadgang.

11. oktober 2026·5 min. læsetid·Skrevet af Cybercrime
EnglishRead in English
Del artiklen
X (Twitter)LinkedInFacebook
Databrud hos amerikanske advokatfirmaer afslører personnumre

Hvad de to advokatfirmaer har oplyst

Holland & Knight og Squire Patton Boggs har anmeldt hvert sit databrud, som omfatter Social Security-numre. Det er amerikanske personnumre, der blandt andet bruges i skatte- og kreditforhold. Begge anmeldelser står i delstaten Vermonts register over databrud med anmeldelsesdatoen 8. oktober 2026.

Registeret hos Vermonts Attorney General angiver én berørt borger i Vermont hos Holland & Knight og to hos Squire Patton Boggs. Tallene gælder kun borgere i delstaten og siger ikke, hvor mange personer der samlet er berørt. Anmeldelsesdatoen fortæller heller ikke, hvornår angrebene fandt sted.

Ifølge Cybernews' gengivelse af firmaernes udtalelser oplyste Holland & Knight, at en angriber brugte social engineering til at få fjernadgang til en af firmaets computere. Firmaet oplyste, at hændelsen omfattede et mindre antal filer, og at 14 berørte klienter var blevet underrettet. Det havde desuden kontaktet politiet og holdt sine systemer i drift.

Squire Patton Boggs oplyste ifølge Cybernews, at en uvedkommende havde fået adgang til en begrænset mængde oplysninger, og at firmaets ydelser til klienterne fortsatte uden afbrydelser.

Fjorten klienter er ikke nødvendigvis det samme som fjorten personer. En klient kan være en virksomhed, og en fil kan indeholde oplysninger om flere mennesker. Kilderne til denne artikel fastslår hverken det samlede antal berørte personer eller en forbindelse mellem de to hændelser.

Hvorfor fjernadgang kræver opmærksomhed

Holland & Knights forklaring retter opmærksomheden mod social engineering: manipulation, der får en person til at gøre noget, som giver en angriber adgang. De offentligt tilgængelige oplysninger beskriver ikke den konkrete henvendelse, den anvendte software eller angriberens identitet. Den citerede omtale fastslår heller ikke, hvordan angriberen kom ind hos Squire Patton Boggs.

Et tænkt eksempel kan forklare risikoen. En person ringer og udgiver sig for at være fra IT-support. Vedkommende henviser til et akut computerproblem og beder en medarbejder godkende en fjernforbindelse. Hvis medarbejderen stoler på personen, kan angriberen få adgang gennem software, som også bruges til almindelige arbejdsopgaver. Eksemplet illustrerer metoden og er ikke en beskrivelse af nogen af de to angreb.

I den fælles vejledning om sikring af fjernadgang fra CISA, FBI og deres samarbejdspartnere beskriver myndighederne, hvordan angribere misbruger legitime administrationsværktøjer. De anbefaler at gennemgå de installerede værktøjer, styre, hvilke der må køre, og overvåge brug uden tilladelse.

For medarbejderen er udfordringen ofte at vurdere en troværdig henvendelse midt i en almindelig arbejdsdag. Vores guide til social engineering forklarer, hvordan falske identiteter og tidspres kan påvirke den beslutning.

Fortsat drift besvarer ikke spørgsmålene om persondata

Begge firmaer har ifølge omtalen kunnet fortsætte deres arbejde. Det er nyttig viden for klienterne, men fortæller ikke, hvad der skete med de oplysninger, som uvedkommende fik adgang til.

For et firma, der håndterer klientoplysninger, er de næste spørgsmål konkrete: Hvilke filer var tilgængelige, hvad indeholdt de, og hvis oplysninger var der tale om? Antallet af dokumenter giver ikke i sig selv svaret. Et enkelt regneark kan rumme oplysninger om mange mennesker.

De oplysninger, vi har gennemgået, fastslår, at Social Security-numre var omfattet. De fastslår ikke, at alle klientfiler blev eksponeret, at stjålne data blev offentliggjort, eller at der er sket identitetstyveri. De skel gør det lettere for berørte personer at forstå, hvad en underretning faktisk fortæller.

Kontrollér henvendelsen, før du giver fjernadgang

Firmaer kan gennemgå, hvordan medarbejderne godkender supporthenvendelser, uden at vente på de fulde undersøgelsesresultater. Begynd dér, hvor nogen beder om at se eller styre en computer:

  • Kontrollér uventede supporthenvendelser gennem en kendt kanal. Kontakt IT via helpdesken eller nummeret i firmaets interne oversigt. Et nummer, som den, der ringer, selv oplyser, giver ikke en uafhængig kontrol.
  • Brug godkendte værktøjer til fjernsupport. IT bør have overblik over værktøjerne, begrænse brugen af ikke-godkendte programmer og gennemgå logfiler for usædvanlig aktivitet, som myndighedernes fælles vejledning anbefaler.
  • Begræns adgangen til klientoplysninger. Giv medarbejdere adgang til de sager, de arbejder på, og gennemgå rettighederne, når ansvaret ændrer sig. Det kan begrænse, hvor mange oplysninger en angriber kan nå gennem én kompromitteret konto.
  • Gør det nemt at sige til. Medarbejdere skal vide, hvem de straks kan kontakte, hvis de har godkendt en uventet fjernforbindelse. En henvendelse er nyttig, selv når medarbejderen er usikker på, om der var tale om svindel.

Øv kontrollen med realistiske supportscenarier. Medarbejderne har brug for en fremgangsmåde, de kan følge under pres, og ledelsen skal give plads til, at de tager sig tid til at kontrollere henvendelsen.

Hvis du modtager en underretning om databrud

Læs underretningen for at se, hvilke oplysninger der er berørt, og hvilken hjælp du får tilbudt. Hvis du efterfølgende modtager uventede beskeder, så kontrollér dem gennem en kendt kontakt hos firmaet, før du deler flere personoplysninger.

For personer med kreditoplysninger i USA forklarer den amerikanske forbrugermyndighed FTC, hvordan en kreditspærring fungerer. En såkaldt credit freeze kan hjælpe med at forhindre, at andre opretter kredit i dit navn. Den er gratis, og du skal kontakte Equifax, Experian og TransUnion hver for sig for at spærre hos alle tre bureauer. FTC anbefaler også at gennemgå kreditrapporter for konti, du ikke kender. Det er amerikanske procedurer og ikke en vejledning til andre landes kreditsystemer.

For firmaer er et godt første skridt at undersøge, om alle medarbejdere kan få bekræftet en anmodning om fjernsupport gennem en kendt kanal. Hvis vejen er uklar eller langsom, så ret den til, inden det næste opkald haster.

Sarah Krarup

Sarah Krarup

Sarah studerer innovation og entrepreneurship og har en dyb interesse for IT og hvordan cybersikkerhed påvirker virksomheder og private. Hun har stor erfaring med copywriting og en passion for at formidle viden om cybersikkerhed på en engagerende måde.

Se alle artikler af Sarah Krarup
Book en demo

Se, hvordan Moxso kan fungere hos jer

Vi tager udgangspunkt i jeres organisation og jeres nuværende setup og viser, hvordan Moxso kan bruges hos jer.

  • Se, hvordan træning, simulationer og opfølgning hænger sammen.
  • Se Human Risk på tværs af organisationen og helt ned på den enkelte medarbejder.
  • Se, hvad der sker, når risikoen ændrer sig.

Ved at sende formularen accepterer I vores Privacy Policy.

ISO 27001-certificeret ISMSGennemgå certifikatet og dets scope.
Hostet i EUJeres data bliver i EU.