Dataintrånget hos SportAdmin

SportAdmin uppgav till Integritetsskyddsmyndigheten (IMY) att incidenten omfattade personuppgifter om 2 126 075 människor. En stor del av de berörda var barn. SportAdmins utredning pekade ut en SQL-injektion som den sannolika vägen in.

Centrala fakta

Berörda personer
2 126 075
IMY, sidorna 7–8
Intrånget upptäcktes
16 januari 2025
IMY, sidan 3
Uppgifterna publicerades
14 mars 2025
IMY, sidan 2
Sanktionsavgift
6 miljoner kronor
IMY, sidan 1

Intrånget, personuppgifterna och IMY:s beslut

SportAdmin levererar digitala tjänster för idrottsföreningar och andra organisationer. Tjänsterna hanterar bland annat medlemsregister, fakturering, föreningswebbplatser och kommunikation mellan ledare, medlemmar och målsmän.

SportAdmins efterhandsanalys visade upprepade intrångsförsök från den 14 januari 2025. Den 16 januari slutade en server svara. Serverstoppet utlöste ett larm från driftövervakningen. SportAdmin upptäckte det pågående intrånget genom en manuell granskning.

SportAdmins utredning pekade ut en SQL-injektion via en programvariabel som den sannolika vägen in. SQL är ett språk för att hämta och ändra uppgifter i databaser. Vid en SQL-injektion får angriparen databasen att tolka inmatad text som ett kommando. Databas- och Windowskontona hade omfattande behörigheter. Behörigheterna gav angriparen åtkomst till servern, där externa programfiler och PowerShell-skript kunde köras.

En stor del av de berörda var barn. Personuppgifterna omfattade namn, kontaktuppgifter, personnummer, familjerelationer och föreningstillhörighet samt, för vissa personer, allergier, funktionsnedsättningar och skyddade personuppgifter.

Lime beskrev nedstängningen som proaktiv. SportAdmins redovisning visar att servern först slutade svara, vilket utlöste ett driftlarm. SportAdmin upptäckte intrånget genom en manuell granskning. Den fullständiga nedstängningen följde cirka en timme senare. Lime beskrev därmed en reaktiv åtgärd som proaktiv. Formuleringen gav en missvisande bild av händelseförloppet.

Den 18 januari skrev Limes kommunikationschef att Lime ansåg språkbruket i IMY:s riskinformation vara ”väl alarmistiskt”. Hon bad myndigheten beskriva användning av läckta uppgifter som en möjlighet. I samma mejl uppgav hon att Limes säkerhetsexperter bedömde en läcka som sannolik.

Den 26 januari 2026 slog IMY fast att SportAdmin hade överträtt säkerhetskraven i artikel 32.1 i dataskyddsförordningen. Myndigheten beslutade om en administrativ sanktionsavgift på 6 miljoner kronor.

HuvudkällaIMY:s beslut i ärende IMY-2025-7801, den 26 januari 2026

Från kodändring till myndighetsbeslut

En befintlig variabel börjar användas på en webbsida

Vid en kodändring började SportAdmin använda en befintlig programvariabel på en webbsida. Variabeln användes direkt i kommunikationen med databasen. SportAdmins utredning pekade senare ut en SQL-injektion via variabeln som den sannolika vägen in.

Intrångsförsöken börjar

SportAdmins efterhandsanalys visade upprepade försök att utnyttja sårbarheten från morgonen den 14 januari.

Ett driftlarm leder till upptäckten

En server slutade svara, vilket utlöste ett larm från driftövervakningen. SportAdmin upptäckte det pågående intrånget genom en manuell granskning. Den fullständiga nedstängningen följde cirka en timme senare.

SportAdmin uppger att personuppgifterna publiceras

IMY:s beslut återger SportAdmins uppgift att de uthämtade personuppgifterna publicerades på darknet.

IMY inleder tillsyn

Integritetsskyddsmyndigheten inledde sin granskning i ärende IMY-2025-7801.

IMY fattar beslut

Myndigheten slog fast en överträdelse av artikel 32.1 i dataskyddsförordningen och beslutade om en sanktionsavgift på 6 miljoner kronor.

Centrala källdokument

Integritetsskyddsmyndigheten ·

Beslut efter tillsyn enligt dataskyddsförordningen – Sportadmin i Skandinavien AB

Beslutet i ärende IMY-2025-7801 beskriver händelseförloppet, den tekniska bedömningen och sanktionsavgiften.

Original hos utgivarenArkivkopia

Lime Technologies AB (publ) ·

Information security incident in the SportAdmin platform

Lime beskrev intrånget, informationsläckan och nedstängningen.

Original hos utgivarenArkivkopia

Lime Technologies AB (publ) ·

Work on the information security incident in the SportAdmin platform is moving forward

Lime skrev att bolaget misstänkte att angriparen hade fått tillgång till personuppgifter och beskrev återställningen och kontakten med föreningarna.

Original hos utgivarenArkivkopia

Integritetsskyddsmyndigheten, handling IMY-2025-698-5 ·

Limes mejl till IMY den 18 januari 2025

Handlingen återger Limes kommunikations- och investerarrelationschefs mejl om IMY:s riskinformation, Limes säkerhetsexperters bedömning och skyddsåtgärder för berörda.

Originalhandling

Lime Technologies AB (publ) ·

Year-end Report January–December 2025

Bokslutskommunikén redovisar kostnaderna för cyberangreppet, sanktionsavgiften och omvärderingen av den villkorade köpeskillingen.

Original hos utgivarenArkivkopia

Lime Technologies AB (publ) ·

Annual Report 2025

Årsredovisningen innehåller kassaflödesnoten, omvärderingen av den villkorade köpeskillingen och bolagets uppgift om IMY-beslutet.

Original hos utgivarenArkivkopia