Information om IT-säkerhetsincident på våra webbplatser

Publicerad: 2026-09-15

BILD: Brett Sayles, Pexels

Officersförbundet har utsatts för en IT-säkerhetsincident som berört både officersforbundet.se och Officerstidningens webbplats.

En teknisk utredning visar att uppgifter har hämtats från databasen bakom officersforbundet.se. De uppgifter som konstaterats berörda är förnamn, internt medlemsnummer och tekniskt lagrade lösenordsuppgifter kopplade till medlemskontona. Personnummer, efternamn, e-postadresser och telefonnummer ingick inte i den aktuella databasen och har därför inte hämtats på detta sätt.

Utredningen har också visat att autentiseringsuppgifter till andra tekniska system har varit exponerade. Vi utreder därför om detta kan ha lett till ytterligare obehörig åtkomst. Vi har i nuläget inte konstaterat att så har skett.

Separat har skadlig kod konstaterats på Officerstidningens webbplats. Den har riktat sig mot datorer med Windows som operativsystem och för att en dator skulle infekteras krävdes en aktiv handling från användaren.

Vi arbetar tillsammans med våra IT-leverantörer och dataskyddsombud med att hantera incidenten, säkra våra system och klarlägga omfattningen.

Vad har hänt på officersforbundet.se?

Den 17 juli blev en allvarlig sårbarhet i WordPress, som är den publiceringsplattform webbplatsen använder, känd. Officersförbundets webbplats använde då en version som var sårbar.

Den tekniska utredningen visar att obehöriga aktörer har utnyttjat sårbarheten för att läsa information ur webbplatsens databas. Bekräftad aktivitet finns i de serverloggar som finns bevarade från den 17 augusti. Eftersom äldre loggar inte finns kvar går det inte att utesluta att intrånget skedde tidigare. Webbplatsen uppdaterades och sårbarheten åtgärdades den 31 augusti.

Vilka personuppgifter har berörts?

De uppgifter som konstaterats ha kunnat läsas ut från databasen är:

  • förnamn
  • internt medlemsnummer
  • tekniskt lagrade lösenordsuppgifter kopplade till medlemskontona

Lösenordsuppgifterna avser slumpmässigt genererade lösenord som inte har använts av medlemmarna för inloggning. Medlemmar loggar i stället in med BankID. Det handlar alltså inte om lösenord som medlemmarna själva har valt eller tidigare använt och därmed inte heller om lösenord som kan ha återanvänts för andra tjänster.

Lösenorden var inte lagrade i läsbar form utan som så kallade hashvärden. Samtliga berörda lösenord har dessutom återställts.

Personnummer, efternamn, e-postadresser och telefonnummer fanns inte lagrade i den aktuella databasen och har därför inte hämtats genom detta intrång.

Utredningen omfattar cirka 19 000 medlemskonton.

Har någon fått tillgång till medlemssystemet?

Vi har inte konstaterat att någon obehörig har fått tillgång till medlemssystemet.

Utredningen har däremot visat att en konfigurationsfil med autentiseringsuppgifter till bland annat tekniska tjänster kopplade till medlemssystemet varit exponerad. Därför granskar vi tillsammans med våra leverantörer och dataskyddsombud om dessa uppgifter kan ha använts för ytterligare åtkomst.

De berörda autentiseringsuppgifterna byts eller har bytts ut.

Vad har hänt på Officerstidningens webbplats?

På Officerstidningens webbplats har vi konstaterat att skadlig kod installerats vid något tillfälle efter 17 juli. Webbplatsen uppdaterades och sårbarheten åtgärdades den 31 augusti.

Den har kunnat användas för att försöka lura besökare med Windows-datorer att själva installera skadlig programvara. För att en dator skulle infekteras krävdes en aktiv handling från användaren.

Det kan exempelvis ha handlat om en ovanlig säkerhetskontroll eller CAPTCHA där besökaren uppmanades att öppna en funktion i datorn och klistra in eller köra ett kommando.

Ett vanligt besök på webbplatsen, utan att följa någon sådan uppmaning, innebär alltså inte i sig att skadlig programvara har installerats.

Vilka datorer kan ha berörts?

Den skadliga kod som identifierats på Officerstidningens webbplats har varit riktad mot datorer med Windows som operativsystem. Den har inte varit riktad mot exempelvis Mac-datorer, mobiltelefoner eller surfplattor.

Vad ska jag göra om jag följde sådana instruktioner?

Om du besökte Officerstidningens webbplats från en Windows-dator och följde en ovanlig uppmaning att exempelvis öppna Kör, Terminal eller PowerShell och klistra in eller köra ett kommando bör du låta datorn kontrolleras.

Om det gäller en dator som tillhör din arbetsgivare bör du kontakta din IT-support eller säkerhetsfunktion och berätta vad som har hänt.

Vad gör Officersförbundet nu?

Tillsammans med våra IT-leverantörer har vi bland annat:

  • uppdaterat WordPress och aktiverat automatiska säkerhetsuppdateringar
  • bytt berörda lösenord och säkerhetsnycklar
  • stängt möjligheten att komma åt känsliga konfigurationsfiler via webben
  • kontrollerat webbplatsen efter eventuell kvarvarande skadlig kod eller andra förändringar
  • bevarat och granskat serverloggar
  • påbörjat ytterligare säkerhetsåtgärder och översyn av våra rutiner för uppdateringar, övervakning och incidenthantering.

Vi har inte funnit några tecken på att angripare har installerat bakdörrar eller annan kvarvarande skadlig kod på officersforbundet.se.

Hur hanteras personuppgiftsincidenten?

Incidenten hanteras tillsammans med Officersförbundets dataskyddsombud och våra IT-leverantörer.

Vi utreder fortfarande den fullständiga omfattningen, bland annat om de exponerade autentiseringsuppgifterna kan ha använts för åtkomst till andra system.

Vi kommer att uppdatera informationen om utredningen visar att ytterligare personuppgifter har berörts eller om andra omständigheter framkommer som är viktiga för våra medlemmar att känna till.

Har du frågor om incidenten är du välkommen att kontakta Officersförbundet på info@officersforbundet.se.

Senast uppdaterad: 20260915