Ett dataintrång hos City Relay, ett fastighetsförvaltningsföretag i London, har exponerat känsliga bankuppgifter för hyresvärdar och åtkomstkoder för hyresgäster, vilket har lett till förnyade krav på starkare cybersäkerhetsrutiner inom fastighetssektorn. Incidenten är en påminnelse om att företag som sitter på finansiella register och information om fysisk åtkomst är attraktiva, och ofta under-skyddade, mål för cyberbrottslingar.

Vad exponerades i City Relay-intrånget

Enligt rapporteringen om incidenten resulterade intrånget hos City Relay i att bankkontouppgifter tillhörande hyresvärdar stals, tillsammans med åtkomstkoder som används för att komma in i hyresfastigheter. Denna kombination av finansiella data och information om fysisk säkerhet gör intrånget särskilt oroande. Bankuppgifter kan användas för direkt ekonomiskt bedrägeri, medan stulna åtkomstkoder ökar risken för obehörigt inträde i fastigheter som hyresvärdar och hyresgäster antog var säkra. Företaget uppmanas nu att se över sina cybersäkerhetsåtgärder som svar på detta.

Även om den fulla omfattningen av intrånget, inklusive hur många hyresvärdar eller hyresgäster som påverkades, inte har redogjorts för offentligt, är arten av de stulna uppgifterna i sig tillräcklig för att väcka allvarlig oro. Finansiell information och dörrkoder är inte den typ av register som någonsin borde hamna i orätta händer, och deras exponering belyser en klyfta mellan hur mycket känsliga data fastighetsförvaltare samlar in och hur väl dessa data faktiskt skyddas.

Varför fastighetsförvaltningsföretag är huvudsakliga mål för bedrägeri

Fastighetsförvaltningsföretag intar en unik position i dataekosystemet. De hanterar rutinmässigt bankkontonummer för hyresinbetalningar och utbetalningar till hyresvärdar, personlig identifikation för hyresgästkontroller och i allt högre grad digitala åtkomstuppgifter för smarta lås och byggnadsentrésystem. Denna kombination av finansiella data och data om fysisk säkerhet gör dessa företag särskilt värdefulla för angripare, eftersom ett enda intrång kan möjliggöra både bedrägeri och obehörig åtkomst till fastigheter.

Till skillnad från stora finansinstitut verkar många fastighetsförvaltningsföretag med mindre IT-budgetar och mindre mogna säkerhetsinfrastrukturer, trots att de hanterar data som är minst lika känsliga. Denna obalans mellan värdet på data och de resurser som avsätts för att skydda dem är ett mönster som ses i hela fastighetsbranschen, och City Relay-incidenten passar rakt in i detta.

Att skydda finansiella data och åtkomstdata som hyresvärd eller hyresgäst

Hyresvärdar och hyresgäster som förlitar sig på tredjepartstjänster för fastighetsförvaltning är till stor del beroende av att dessa företag skyddar känslig information. Ändå finns det åtgärder som individer kan vidta för att minska sin egen exponering. Hyresvärdar bör noggrant övervaka bankkonton för ovanlig aktivitet efter en underrättelse om ett intrång och överväga att ändra kontouppgifter om en leverantör bekräftar att finansiella data har komprometterats. Hyresgäster som använder digitala åtkomstkoder bör fråga sin fastighetsförvaltare om dessa koder har återställts efter incidenten, eftersom återanvända eller oförändrade koder fortfarande utgör en säkerhetsrisk även efter att ett intrång har avslöjats.

Det är också värt att direkt fråga alla fastighetsförvaltningsföretag hur de lagrar och krypterar känsliga data, om fjärråtkomstsystem skyddas med stark autentisering, och hur snabbt de meddelar kunder när något går fel. Företag som inte kan svara tydligt på dessa frågor är kanske inte utrustade för att hantera de data de anförtrotts.

City Relay-incidenten är inte det enda exemplet på en tjänsteleverantör som kämpar med att kommunicera tydligt efter ett intrång. I ett separat fall exponerade London Hydro-dataintrånget kunders namn, adresser och kontoinformation, där elbolaget erbjöd begränsad klarhet till drabbade kunder om vad som hade hänt och vilka åtgärder som vidtogs. Att jämföra hur olika organisationer svarar, eller misslyckas med att svara, på liknande incidenter kan hjälpa konsumenter att bedöma om ett företag tar dataskydd på allvar.

Cybersäkerhetsåtgärder som fastighetsförvaltare bör vidta nu

För fastighetsförvaltningsföretag bör City Relay-intrånget fungera som en anledning att omvärdera hur känsliga data lagras och överförs. Att kryptera fjärråtkomstsystem, begränsa vem inom organisationen som kan se eller exportera bankuppgifter, och införa multifaktorautentisering på interna system är grundläggande åtgärder som minskar risken för en liknande incident. Att regelbundet granska tredjepartsleverantörer och programvara som används för att hantera hyresgäst- och hyresvärddata är lika viktigt, eftersom intrång ofta härstammar från förbisedda integrationer snarare än själva kärnplattformen.

Lika viktigt är att företag behöver tydliga incidenthanteringsplaner som prioriterar snabb, transparent kommunikation med drabbade kunder. Läxan från fall som London Hydro-intrånget är att vaga eller försenade avslöjanden urholkar förtroendet ännu mer än själva intrånget.

Vad detta innebär för dig

Om du hyr en fastighet som förvaltas av ett tredjepartsföretag eller äger fastighet som är beroende av ett sådant, är denna incident en användbar anledning att ställa frågor snarare än att anta att dina data är säkra som standard. Säkerhet vid dataintrång i fastighetsbranschen är inte bara en IT-avdelnings ansvar; det påverkar direkt den ekonomiska säkerheten och fysiska säkerheten för alla vars information passerar genom dessa system.

Åtgärder att vidta

  • Kontakta din fastighetsförvaltare direkt för att fråga om dina bankuppgifter eller åtkomstkoder var en del av ett intrång.
  • Byt bankkontonummer eller begär nya åtkomstkoder om du har någon anledning att tro att dina data har exponerats.
  • Övervaka kontoutdrag regelbundet för obehöriga transaktioner under veckorna efter ett avslöjat intrång.
  • Fråga fastighetsförvaltningsföretag om deras krypteringsrutiner och policyer för datahantering innan du tecknar nya avtal.

City Relay-intrånget är en tydlig signal om att säkerhet vid dataintrång i fastighetsbranschen förtjänar långt mer uppmärksamhet inom uthyrningsbranschen, och att vidta dessa åtgärder nu kan hjälpa till att begränsa skadorna om din information var bland de exponerade uppgifterna.