Dustin tar order per telefon. Bolaget, som beskriver sig självt som en onlinebaserad it-partner för Norden och Benelux, har haft sina webbutiker i Sverige, Nederländerna och Belgien nedstängda sedan strax efter lunch torsdagen den 3 september. Då meddelade bolaget marknaden att obehöriga hade kommit åt delar av de interna it-systemen och att det självt stängt ned delar av miljön för att begränsa skadan.
”Inte ett tekniskt haveri”
Dustin beskriver incidenten som allvarlig och bekräftar att externa it-forensiker är inkopplade och att händelsen är polisanmäld. Bolaget uppger också att en första anmälan om en möjlig personuppgiftsincident har lämnats till IMY. Kommunikationschefen Eva Ernfors sa till EFN att nedstängningen var Dustins eget beslut och inte något angriparna tvingade fram. Orsaken beskrev hon som obehörig åtkomst snarare än ett tekniskt haveri. Aktien föll som mest 6 procent under dagen, enligt MarketScreener.
På tisdagsförmiddagen, fem dagar senare, meddelade Dustin att orderflödet hade återstartats och att kunder tills vidare kan beställa via telefon och e-post medan arbetet med att öppna webb och kundportaler fortsätter. Enligt Ehandel.se valideras varje system innan det tas i drift igen. Webbplatserna visade fortfarande ett driftstoppsmeddelande på tisdagseftermiddagen.
Support- och administrationssystem
Den enda forensiska detalj Dustin har släppt, i en uppdatering som SweClockers rapporterade om i måndags, är att de första fynden pekar på att angriparna haft åtkomst till interna support- och administrationssystem. Ingenting hittills tyder på att kunddata läckt, även om bolaget säger att det ännu inte kan uteslutas. I support- och administrationssystemen lagrar en återförsäljare kundkontakter, orderhistorik, leveransadresser, serienummer och supportärenden, alltså exakt det material som gör en efterföljande våg av fakturabedrägerier eller phishing mot Dustins kunder trovärdig. Mönstret är detsamma som i intrånget hos Ceva Logistics i augusti.
Ta ”ingenting hittills” för vad det är: en ögonblicksbild från en utredning som, med Dustins egna ord i tisdags, fortfarande arbetar med att identifiera vilka data som omfattas. Bolaget har redan bedömt risken för enskilda som tillräckligt verklig för att anmäla till IMY. GDPR kräver en sådan anmälan bara när incidenten sannolikt medför en risk för enskilda.
Allt annat saknas. Dustin har inte sagt hur angriparna kom in, hur länge de funnits i systemen före torsdagen, om något kopierats ut eller vem bolaget tror står bakom; Ernfors ville inte kommentera vem som kan stå bakom när Dagens industri frågade. Cyber Insider skrev den 4 september att det saknas grund för att kalla incidenten ransomware eller peka ut någon aktör. Ingen grupp hade offentligt gjort anspråk på Dustin i den bevakning som granskats för denna artikel den 8 september och CERT-SE har inte publicerat något om händelsen.
Vems 72-timmarsklocka går?
För en kund som bara köper hårdvara av Dustin är de kontakt- och orderuppgifter Dustin har om kunden Dustins ansvar som personuppgiftsansvarig. Anmälan till IMY är Dustins sak. Där Dustin behandlar personuppgifter på kundens uppdrag, till exempel inom ett avtal om managed services, är Dustin kundens personuppgiftsbiträde och artikel 33.2 i GDPR kräver att biträdet underrättar den ansvarige utan onödigt dröjsmål. Då är 72-timmarsklockan mot IMY kundens egen och den startar när Dustin informerar kunden, inte när Dustin informerade börsen.
IMY tog emot 12 300 incidentanmälningar under 2025 och uppger att myndighetens möjlighet att granska dem är begränsad eftersom klagomål från enskilda prioriteras.
En anmälan är inte en granskning.
Offentlig sektor har ytterligare en fråga. Dustin har ramavtal med Kammarkollegiet för klientprodukter, servrar och lagring, datacenterlösningar, AV-utrustning och programvarulicenser. Bolagets egen beskrivning av avtalen anger att avropsberättigade statliga myndigheter avropar via Dustins webbshop. Dustin har också Addas ramavtal för digitala enheter för arbetsplats och skola, en av de vägar kommuner använder för att köpa datorer. Ett webbshopsstopp hos Dustin är därför också ett inköpsstopp för myndigheter och kommuner mitt i höstterminen. För verksamheter som omfattas av cybersäkerhetslagen (2025:1506) hör den typen av leverantörsberoende hemma under NIS2 artikel 21.2 d.
Ställ dessa fyra frågor till Dustin skriftligt
- Fanns uppgifter om vår organisation eller våra användare i de support- och administrationssystem angriparna nådde? I vilka av dessa system är Dustin vårt personuppgiftsbiträde?
- Har inloggningar till kundportalen, delegerade administratörskonton eller API-nycklar kopplade till vårt konto exponerats och har de återställts?
- Vilka av våra öppna ordrar och leveranser påverkas och vilka är de nya leveransdatumen?
- Om Dustin levererar managed services till oss: hade angriparna någon åtkomst till de verktyg som används för att hantera vår utrustning? Vad visade den forensiska granskningen av dem?
Fråga via e-post och spara svaren. Om svaret på den första frågan är ja och Dustin är ert biträde, börjar era 72 timmar med det mejlet.
Den kommande månaden avgör det mesta som ännu är öppet. Dustin uppger att webb och kundportaler öppnar senare i veckan. Anmälan till IMY måste kompletteras i takt med att forensiken identifierar vilka uppgifter som berörs. Och Dustins räkenskapsår slutade den 31 augusti, tre dagar innan intrånget offentliggjordes; förra årets rapport för fjärde kvartalet publicerades den 8 oktober. Årets blir den första plats där sex dagar utan webbshop får en siffra i kronor.
Referenser
- Dustin investigates a serious IT security incident (Dustin Group)
- Dustin om it-angreppet: ”Haft möjligheten att själv stänga ner” (EFN)
- Dustin probes serious IT security incident (MarketScreener)
- Dustin: Inga kunduppgifter ser ut att ha läckt (SweClockers)
- Dustin påbörjar återställning efter it-attack (Privata Affärer)
- IT online store Dustin takes systems offline after a breach (Techzine)
- Ramavtal med Adda (Dustin)
This post is also available in: