Hasbro bekräftar dataintrång: kapade medarbetarkonto gav tillgång till personnummer och ekonomisk data
Leksaksjätten Hasbro har meddelat att angripare fick tillgång till personuppgifter och ekonomisk information tillhörande ett okänt antal anställda. Bolaget, som äger varumärken som Monopoly, Nerf, Transformers och Dungeons and Dragons, har lämnat in dataintrångsanmälningar till delstaten Massachusetts i USA.
Enligt anmälan kan den information som röjts variera per person men inkludera namn, e-postadress, postadress, telefonnummer, nationellt ID-nummer och ekonomisk information. Enligt Massachussetts Attorney Generals årsrapport för dataintrång drabbades 436 Hasbro-anställda i delstaten, och för dem exponerades personnummer, bankkontonummer, kredit- och betalkortsnummer samt körkortsinformation.
Intrånget startade med ett kapades medarbetarkonto
Hasbro uppger att intrånget började med ett kapades anställdkonto. När det kapades konto identifierades vidtog företaget snabba åtgärder: kontot stängdes av, obehörig åtkomst avbröts och ytterligare skyddsåtgärder infördes för att förhindra liknande incidenter.
Det är inte känt om intrånget har koppling till en tidigare cyberattack i mars 2026, då Hasbros system tvingades tas offline. Den attacken beräknas ha kostat bolaget ungefär 25 miljoner dollar i förlorade intäkter.
Lärdomar för svenska arbetsgivare
Hasbro-fallet illustrerar ett vanligt mönster: ett enda kapades medarbetarkonto räcker för att ge angripare tillgång till känslig personaldata. För svenska företag finns flera konkreta åtgärder att vidta:
- Inför multifaktorautentisering (MFA) på alla konton, särskilt för system med personaldata
- Begränsa vilka system och filer varje konto har tillgång till, enligt principen om minsta möjliga behörighet
- Övervaka inloggningsaktivitet för att snabbt upptäcka avvikande beteende
- Ha en tydlig incidentplan för att snabbt kunna stänga av kapade konton
Källa: BleepingComputer