Tag: Duomenų nutekėjimas

  • Lenkijoje patvirtintas duomenų nutekėjimas po kibernetinės atakos: ką privalo padaryti vartotojai

    Lenkijoje buhalterinių ir e. sąskaitų paslaugas teikianti bendrovė „Fakturownia“ pranešė tapusi kibernetinės atakos taikiniu, o daliai klientų duomenų galėjo būti suteikta neteisėta prieiga. Apie incidentą socialiniame tinkle X informavo Lenkijos skaitmenizacijos ministras ir vicepremjeras Krzysztofas Gawkowskis.

    Pasak jo, atvejis perduotas CERT Polska, o tarnybos aiškinasi įvykio aplinkybes bei galimą duomenų pažeidimo mastą. Ministerijos atstovas pabrėžė, kad nusikaltimo vykdytojai bus identifikuoti ir patraukti atsakomybėn.

    Kas nutekėjo ir kas liko saugu

    „Fakturownia“ teigimu, pažeidimas galėjo apimti naudotojų paskyrų ir jų kontrahentų duomenis, taip pat sistemoje iki 2023 metų išrašytas sąskaitas. Bendrovė nurodė, kad nutekėjimas galėjo paliesti įmonių ir naudotojų paskyrų informaciją, slaptažodžių maišas, banko sąskaitų numerius, su mokėjimais susijusius duomenis bei dalį sisteminių raktų.

    Tuo pačiu pabrėžta, kad integracija su KSeF nebuvo pažeista, kaip ir kitos integracijos su „Fakturownia“. Bendrovė taip pat tikino, kad mokėjimo kortelių duomenys nebuvo nutekinti, o po 2023 metų išrašytos sąskaitos turėjo likti nepaliestos.

    Įmonė pridūrė, kad duomenys iš sistemų nebuvo ištrinti, o incidentas nustatytas pirmadienį ir apie jį pranešta viešai kitą dieną. Bendrovė aiškino, kad neteisėta prieiga tapo įmanoma pasinaudojus sistemos spraga.

    Kaip bus informuojami klientai

    „Fakturownia“ nurodė, kad kartu su CERT Polska ir Lenkijos kibernetinių nusikaltimų tyrėjais tikslina, kuriuos klientus nutekėjimas palietė. Įmonė žadėjo nukentėjusius asmeniškai informuoti artimiausiu metu.

    Taip pat pranešta, kad incidentas perduotas Lenkijos asmens duomenų apsaugos institucijai. Praktikoje tai reiškia, kad bus vertinama, ar pažeidimas atitinka praneštino asmens duomenų saugumo pažeidimo kriterijus ir kokių veiksmų privalu imtis.

    Ką dabar daryti vartotojams

    Bendrovė rekomendavo nedelsiant pakeisti paskyros slaptažodį, taip pat el. pašto dėžutės, susietos su paskyra, slaptažodį. Ypatingas dėmesys skiriamas situacijoms, kai tas pats slaptažodis galėjo būti naudojamas ir kitose paslaugose.

    Vartotojams taip pat patarta įjungti dviejų žingsnių tapatybės patvirtinimą ir peržiūrėti paskyros nustatymus. Įmonė akcentavo, kad būtina papildomai patikrinti banko sąskaitos numerį, pateikiamą sąskaitose, ir įsitikinti, jog paskyroje nėra atsiradusių nepažįstamų naudotojų su prieiga.

    „Yra tikimybė, kad artimiausiu metu gausite el. laiškus, SMS žinutes ar skambučius iš asmenų, apsimetančių banku, institucija, kurjerių įmone, „Fakturownia“ ar jūsų kontrahentais“, – nurodė bendrovė.

    Įmonė pabrėžė, kad tokiais atvejais negalima perduoti slaptažodžių, patvirtinimo kodų ar mokėjimo kortelių duomenų nei žinutėse, nei nuorodose pateiktuose puslapiuose, nei telefonu. Bendrovė atkreipė dėmesį, kad ji pati tokiais atvejais slaptažodžių neprašo.

    „Fakturownia“ yra Lenkijos bendrovė, vystanti to paties pavadinimo sistemą, skirtą sąskaitoms faktūroms išrašyti internetu, pardavimams sekti ir supaprastintai apskaitai tvarkyti. Įmonė skelbia, kad jos sprendimus naudoja daugiau kaip 600 000 klientų Lenkijoje ir užsienyje.

  • Naujas medicininių duomenų nutekėjimas Lenkijoje: UODO pradeda patikrinimą po kibernetinio išpuolio

    Ką praneša duomenų apsaugos institucija

    Lenkijoje fiksuojamas dar vienas galimas medicininių duomenų nutekėjimas, susijęs su kibernetinio saugumo incidentu. Šalies duomenų apsaugos institucija UODO pranešė, kad incidentas siejamas su ataka prieš programą „Medyc“.

    UODO vadovas Mirosławas Wróblewskis paskelbė, kad bus atliekamas patikrinimas, apimsiantis programinę įrangą kuriančią bendrovę „Qbusoft“. Programinė įranga naudojama, be kita ko, medicininei dokumentacijai tvarkyti.

    Kas tiriama ir kas įsitraukė

    Į incidento tyrimą įsitraukė Centrinis kibernetinių nusikaltimų biuras, apie tai informavo Lenkijos skaitmeninimo viceministras pirmininkas Krzysztofas Gawkowskis. Jo teigimu, tyrimo veiksmai vyksta lygiagrečiai su rekomendacijų stiprinimu sveikatos sektoriuje.

    CSIRT CeZ komanda kartu su Sveikatos apsaugos ministerija parengė saugumo rekomendacijas sveikatos priežiūros programinės įrangos tiekėjams. Jos perduotos tiekėjams 2026 metų rugsėjo 16 dieną, atsižvelgiant į išaugusią grėsmių aplinką ir atakas prieš medicinos sektorių.

    Kokie duomenys galėjo būti paveikti

    Apie kibernetinę ataką viešai informavo priklausomybių ir psichiatrijos gydymo įstaiga Inovroclave. Įstaiga nurodė, kad buvo atakuota duomenis tvarkanti bendrovė „Qbusoft“, o incidentas galėjo lemti konfidencialumo pažeidimą.

    UODO teigimu, tarp incidento metu galimai paliestų duomenų galėjo būti kontaktinė informacija ir Lenkijos asmens identifikavimo numeriai PESEL. Kol kas viešai neįvardijama, kiek žmonių ar įstaigų galėjo būti paveikta.

    Platesnis kontekstas ir rizikos sveikatos sektoriui

    Pastaraisiais metais sveikatos sektorius Lenkijoje vis dažniau tampa taikiniu, nes medicininė dokumentacija yra itin vertinga juodojoje rinkoje. Tokiuose incidentuose rizika kyla ne tik dėl tapatybės vagysčių, bet ir dėl pacientų privatumo pažeidimų ar paslaugų sutrikimų.

    Anksčiau Skaitmeninimo ministerija yra pranešusi apie didelio masto incidentą, kai po atakos prieš vieną paslaugų tiekėją galėjo nutekėti milijonų žmonių duomenys, susiję su receptais ir vaistais. Tokie atvejai didina spaudimą tiek įstaigoms, tiek tiekėjams griežtinti saugumo kontrolę ir incidentų valdymo procesus.

  • „Revolut“ patvirtino duomenų nutekėjimą: sukčiai gavo klientų dokumentų kopijas ir kontaktus

    Kas įvyko ir kokie duomenys atskleisti?

    Finansinių paslaugų platforma „Revolut“ informavo apie incidentą, kai, gavusi apgaulingą užklausą, pati perdavė dalies klientų duomenis sukčiams. Sukčius apsimetė valstybinės institucijos atstovu ir pateikė prašymą iš adreso, panašaus į realios agentūros domeną, todėl užklausa iš pradžių atrodė patikima.

    Incidentas, pasak bendrovės, palietė ribotą klientų skaičių. „Revolut“ nurodė, kad pačios sistemos ir klientų lėšos nebuvo pažeistos, tačiau dalis informacijos vis dėlto pateko į nusikaltėlių rankas.

    Perduotų duomenų apimtis buvo reikšminga: tarp jų minimi vardas ir pavardė, gimimo data, profesija, korespondencijos adresas, el. pašto adresas ir telefono numeris. Be to, sukčiai gavo ir tapatybės dokumentų kopijas, pavyzdžiui, pasų arba vairuotojo pažymėjimų, taip pat klientų pateiktas nuotraukas, darytas tapatybei patvirtinti.

    Kaip reagavo „Revolut“ ir ką daro institucijos?

    Nustačiusi pažeidimą, bendrovė teigia užblokavusi kanalą, per kurį buvo siunčiami apgaulingi prašymai, ir informavusi susijusią instituciją. Taip pat pranešta teisėsaugai, duomenų apsaugos priežiūros institucijoms ir finansų rinkos reguliuotojams.

    Tokie atvejai paprastai priskiriami tikslinėms socialinės inžinerijos atakoms, kai nusikaltėliai siekia priversti organizaciją atskleisti duomenis, o ne įsilaužti į sistemas. Ekspertai pabrėžia, kad net ir brandžiose įmonėse viena sėkminga apgaulė gali suveikti, jei procesai nepritaikyti labai tikroviškoms apsimetinėjimo schemoms.

    Ką tai reiškia klientams?

    Kadangi nutekėjo kontaktiniai ir tapatybės duomenys, klientams išauga rizika sulaukti tikslingų sukčiavimo bandymų: apgaulingų skambučių, žinučių ar el. laiškų, kuriuose panaudojama reali asmeninė informacija. Ypač jautrus aspektas yra dokumentų kopijos ir tapatybės patvirtinimo nuotraukos, kurios gali būti naudojamos bandant prisistatyti kitu asmeniu.

    Tokiose situacijose dažniausiai rekomenduojama itin atsargiai vertinti prašymus pateikti prisijungimo kodus, patvirtinimo žinutes ar mokėjimų autorizacijas. Jei kyla įtarimų, saugiausia pačiam inicijuoti kontaktą su paslaugos teikėju per oficialų programėlės kanalą, o ne atsakyti į gautą žinutę ar skambutį.

  • Po „MyDr“ atakos plinta SMS pacientams: ministerija perspėja dėl sukčių ir netikrų nuorodų

    Po kibernetinės atakos prieš „MyDr“ dalis pacientų ir toliau sulaukia SMS žinučių ar el. laiškų iš gydymo įstaigų, kurių sistemoms incidentas galėjo turėti įtakos. Skaitmenizacijos ministerija ragina būti budriems, nes tokios situacijos dažnai išnaudojamos sukčiams, kurie mėgina apsimesti klinikomis ir išvilioti asmens duomenis.

    Ministerijos teigimu, gydymo įstaigos, kurios naudojosi „MyDr“ paslaugomis, vykdo pareigą informuoti apie galimą duomenų saugumo pažeidimą. Tačiau pabrėžiama, kad žinutėse neturėtų būti nuorodų, nes būtent jos gali tapti patogia terpe phishingui, kai nukentėjusieji nukreipiami į suklastotus puslapius.

    „Nespauskite nuorodų, kurios pateikiamos tokiose žinutėse. Jei turite įtarimų, informaciją patvirtinkite tiesiogiai savo gydymo įstaigoje“, – sakė skaitmenizacijos viceministras Dariusz Standerski.

    Kaip atpažinti bandymą apgauti?

    Ekspertai atkreipia dėmesį, kad sukčiai dažniausiai skuba kurti skubos jausmą ir prašo „nedelsiant“ atlikti veiksmus: paspausti nuorodą, įvesti asmens kodą, prisijungimo duomenis ar patvirtinti tapatybę. Tokiose žinutėse gali būti naudojami įstaigų pavadinimai, logotipai ar imituojamas oficialus tonas, tačiau tikrasis tikslas būna perimti duomenis ar prieigą prie paskyrų.

    Skaitmenizacijos ministerija rekomenduoja visada rinktis saugesnį kelią: neskambinti žinutėje nurodytais numeriais ir nespausti pateiktų nuorodų, o gydymo įstaigos kontaktus susirasti savarankiškai. Jei pranešimas kelia įtarimų, verta pasitikrinti ir savo skaitmeninius nustatymus, pavyzdžiui, ar nėra aktyvuotų nepažįstamų persiuntimų el. pašte.

    Valdžios reakcija ir planuojami pakeitimai

    Skaitmenizacijos ministerija po „MyDr“ incidento pristatė siūlymų paketą, vadinamą Cyber Penketu, kuriuo siekiama griežtinti duomenų tvarkymo praktiką ir aiškiau apibrėžti saugumo standartus. Tarp aptariamų krypčių minimi sertifikavimo mechanizmai subjektams, tvarkantiems medicininius duomenis, ir minimalūs technologiniai reikalavimai informacinėms sistemoms.

    „Dalį pasiūlymų laikyčiau teisinga kryptimi, ypač dėl praktinių kibernetinio saugumo standartų ir geresnio informavimo apie duomenis tvarkančius subjektus, tačiau būtina užtikrinti suderinamumą su BDAR“, – sakė duomenų apsaugos ekspertas dr. Paweł Litwiński.

    Kartu pabrėžiama, kad nacionaliniai pakeitimai negali prieštarauti BDAR principams, įskaitant rizika grįstą požiūrį į duomenų apsaugą. Pasak eksperto, realią naudą galėtų duoti ir pažangesnė medicininių įvykių bei įtartinų veiksmų pranešimų sistema, kuri leistų greičiau pastebėti bandymus prisidengti gydymo įstaigų vardu.

    „MyDr“ aiškina dėl incidento apimties

    „MyDr“ viešuose pranešimuose teigė esanti baigiamojoje incidento apimties nustatymo stadijoje ir tikslinanti, kokios įstaigos bei pacientai galėjo būti paveikti. Bendrovė taip pat nurodė, kad negali pacientų vardu tikrinti asmens kodo ar individualiai patvirtinti, ar konkretūs duomenys pateko į galimai pažeistą rinkinį.

    Įmonė pabrėžė, kad gydymo įstaigos, nustačiusios, jog konkretus pacientas galėjo būti paveiktas, turėtų susisiekti tiesiogiai. Tuo pačiu akcentuojama, kad vien pats įrašas apie galimą paveiktumą nebūtinai reiškia, jog duomenys buvo paviešinti internete.

  • Lenkijos viceministras: CyberPenketo įstatymas po MyDr duomenų nutekėjimo bus stumiamas greita tvarka

    Lenkijoje po didelio masto medicininių duomenų nutekėjimo valdžia rengia įstatymo paketą, vadinamą CyberPenketu. Skaitmeninimo viceministras Michalas Gramatyka Seimo komitete teigė, kad projektas turėtų pasiekti parlamentą dar šiais metais.

    Pasak jo, teisėkūros procesas planuojamas „greita vyriausybine tvarka“, o konsultacijų apimtį ketinama kiek įmanoma sumažinti. Toks tonas rodo, kad po incidento siekiama kuo greičiau sugriežtinti taisykles, susijusias su sveikatos duomenų tvarkymu.

    Kas nutiko su MyDr?

    Incidentas siejamas su įmone MyDr, kurioje buvo tvarkomi medicininiai duomenys iš didelės dalies šalies gydymo įstaigų. Skaitmeninimo ministerija yra nurodžiusi, kad galėjo būti paliesti duomenys iš daugiau nei 12 000 medicinos įstaigų, o nutekėjimas apėmė istorinius įrašus iki 2024 metų balandžio mėnesio.

    Viešai skelbta, kad nutekėjimas galėjo paliesti beveik 19 000 000 žmonių. Viceministras parlamente tvirtino, kad šiuo metu nėra požymių, jog duomenys būtų pardavinėjami ar naudojami šantažui, tačiau pats mastas išryškino sistemines spragas.

    „Ten, kur tvarkomi skaitmeniniai duomenys ir veikia IT sistemos, tokio tipo incidentai kartkartėmis įvyksta“, – sakė Michalas Gramatyka.

    Situaciją komplikavo tai, kad MyDr nebuvo laikoma duomenų valdytoju, o veikė kaip duomenų tvarkytojas. Dėl tokio vaidmens dalis pareigų, įskaitant tiesioginį informavimą nukentėjusiems, praktiškai persikelia įstaigoms, kurios užsakė paslaugą ir yra atsakingos už pacientų duomenis.

    Ką turėtų keisti CyberPenketas?

    Skaitmeninimo ministerija aiškina, kad CyberPenketas būtų nukreiptas į privačių bendrovių, masiškai tvarkančių medicininius duomenis, saugumo pareigų didinimą. Tarp krypčių minimi tiek technologiniai reikalavimai, tiek procesai, kurie leistų greičiau aptikti neteisėtą prieigą ar netikrus veiksmus paciento vardu.

    Numatoma svarstyti tvarkytojų sertifikavimą, minimalius kibernetinio saugumo standartus sveikatos duomenis apdorojančioms sistemoms ir aiškesnę pareigą pacientams pranešti, kai jų duomenų tvarkymas patikimas išoriniams tiekėjams. Taip pat minimos programėlių pranešimų funkcijos apie medicininius veiksmus, kurios padėtų greičiau pastebėti galimą piktnaudžiavimą.

    Atskiras dėmesys skiriamas didelės apimties tvarkytojams, kurie aptarnauja daugiau nei 100 duomenų valdytojų arba tvarko daugiau nei 100 000 žmonių duomenis. Tokiems subjektams planuojama numatyti greitesnį pranešimų teikimą incidentų valdymo institucijoms, kad būtų galima operatyviai identifikuoti paveiktus asmenis ir riboti žalą.

    „Teisėkūra juda greita vyriausybine tvarka. Norime maksimaliai apriboti konsultacijų procesą“, – sakė Michalas Gramatyka.

    Viceministras taip pat pabrėžė, kad projektas bus rengiamas bendradarbiaujant su Sveikatos apsaugos ministerija ir Duomenų apsaugos institucija. Tuo metu parlamente dalis politikų ragina diskusijas pradėti kuo anksčiau, kad projektas neužstrigtų jau įstatymo svarstymo stadijoje.

  • Nutekėjo 12 TB „Steam“ žaidimų failų: aiškėja, kas galėjo būti „Half-Life 2: Episode Three“

    Nutekėjo 12 TB „Steam“ žaidimų failų: aiškėja, kas galėjo būti „Half-Life 2: Episode Three“

    Internete pasirodė daugiau nei 12 terabaitų duomenų, siejamų su į „Steam“ per daugelį metų keltais žaidimų paketais. Tarp jų – ankstyvos kūrimo versijos, darbiniai resursai ir elementai, kurie galutinėse laidose buvo pakeisti arba visai išimti.

    Didžiausio dėmesio sulaukė rinkinys, kuriame aptikti failai, siejami su taip ir neišleistu „Half-Life 2: Episode Three“. Bendruomenė praneša radusi užuominų apie priešą, vadinamą Weaponizer, tačiau tai savaime nereiškia, kad nutekėjo pilna ar žaidžiama epizodo versija.

    Duomenyse aptinkama ir „Portal 2“ kūrimo pėdsakų: iškirptų dialogų, alternatyvių įžangų bei ankstesnių scenarijaus sprendimų. Tokie archyviniai fragmentai leidžia geriau suprasti, kaip keitėsi žaidimo pasakojimo tempas, humoras ir mechanikų pateikimas kūrimo metu.

    Kas dar galėjo patekti į rinkinį?

    Nutekėjime minimi ir failai, siejami su „F-Stop“ – ankstesne koncepcija, kuri buvo svarstoma iki galutinio „Portal 2“ formato. Taip pat kalbama apie ankstyvas versijas, priklausančias ne vien „Valve“ projektams, o tai reikštų, kad rinkinyje gali būti įvairių kūrėjų komandoms priklausančios medžiagos.

    Kol kas nėra patikimai paaiškinta, kaip toks didelis rinkinys buvo surinktas ir paviešintas. Dėl to atsargiai vertinamos versijos, bandančios nutekėjimą susieti su konkrečiais infrastruktūros pokyčiais ar vienu saugumo incidentu.

    Kodėl tai svarbu ne tik žaidėjams?

    Žaidimų istorijos tyrinėtojams tokie archyvai gali tapti vertingu šaltiniu, padedančiu atkurti kūrybinius sprendimus ir technologinę raidą. Vis dėlto neautorizuotas paviešinimas kelia ir teisinių bei saugumo rizikų: gali būti atskleisti vidiniai įrankiai, techniniai sprendimai ar trečiųjų šalių turinys.

    Ekspertai pabrėžia, kad ankstyvieji „buildai“ dažnai būna fragmentiški: jie gali būti trumpų testų rezultatas, priklausyti pasenusiai kodo šakai ar atspindėti idėjas, kurių kūrėjai atsisakė labai anksti. Todėl kiekvieną radinį būtina vertinti kontekste, kurio pačiuose failuose dažnai trūksta.

    „Valve“ oficialiai niekada neišleido „Half-Life 2: Episode Three“, nors per daugelį metų apie planus ir atskirus elementus buvo užsiminta interviu ir koncepciniuose darbuose. Dabartinis nutekėjimas vėl pakurstė diskusijas, tačiau jis nepakeičia patvirtintos dokumentacijos ir nebūtinai atskleidžia, kiek toli projektas buvo pažengęs.

  • „MyDr“ kibernetinis incidentas: vadovas atsiprašo pacientų, aiškinamasi, ar paliesti iki 19 mln. duomenų

    Lenkijoje veikiančią medicinos įstaigoms skirtos programinės įrangos bendrovę „MyDr“ sukrėtė kibernetinis incidentas, kuris, kaip teigiama, galėjo paliesti itin didelės apimties pacientų duomenis. Bendrovės vadovas Piotr Miluski po kelių savaičių viešai atsiprašė pacientų ir sistemos naudotojų, pabrėždamas, kad situacija kelia ne tik stresą, bet ir realias rizikas dėl jautrios informacijos.

    Incidento mastas vertinamas atsargiai: viešojoje erdvėje minimi skaičiai iki 19 mln. žmonių, o pati įmonė nurodo, kad pradiniame etape įspėjimai gali pasiekti apie 18 mln. asmenų. Tai nereiškia, kad visų jų duomenys tikrai buvo pavogti ar paviešinti, tačiau šiuo metu, kol vyksta analizė, tokios galimybės visiškai atmesti nepavyksta.

    Kas tiriama ir kas atsakingas

    Ikiteisminį tyrimą prižiūri Varšuvos apygardos prokuratūra, o tyrimo veiksmus atlieka Lenkijos kibernetinių nusikaltimų padalinys. Lygiagrečiai „MyDr“ teigia dirbanti su išoriniais ekspertais, kad tiksliai nustatytų, kokie duomenys galėjo patekti į užpuolikų rankas ir kokiu būdu buvo pasiektos sistemos.

    „MyDr“ vadovas akcentuoja, kad įmonė iš pat pradžių bendradarbiauja su institucijomis, atsakingomis už kibernetinį saugumą ir sveikatos sektoriaus IT. Pasak jo, tyrimas vis dar tęsiamas, o galutiniai atsakymai bus pateikti tik užbaigus techninę analizę ir patikrinus faktus.

    „Pirmiausia noriu atsiprašyti už nerimą, stresą ir neapibrėžtumą. Suprantu, kad baimė dėl medicininių duomenų nėra įprastas stresas“, – sakė „MyDr“ vadovas Piotr Miluski.

    Kaip bus informuojami pacientai

    Bendrovė skelbia artimiausiomis dienomis pradėsianti oficialų informavimą medicinos įstaigoms, kurios naudoja jos sistemą, kad šios galėtų tinkamai komunikuoti su pacientais. Toks kelias pasirinktas siekiant, kad žmogus apie galimą riziką sužinotų iš savo gydymo įstaigos, o ne iš atsitiktinių pranešimų ar socialinių tinklų.

    „MyDr“ pabrėžia, kad įspėjimų apimtis parenkama konservatyviai, nes incidento zonoje galėjo būti ir istorinių įrašų. Kaip nurodoma, kalbama apie duomenis, galėjusius būti susijusius su laikotarpiu iki 2024 metų balandžio mėnesio, tačiau tai dar nereiškia, kad informacija buvo nuskaityta, išvežta ar paskelbta.

    Kodėl medicininiai duomenys kelia ypatingą riziką

    Medicininiai duomenys laikomi vienais jautriausių: net ir be finansinės informacijos jie gali būti naudojami tapatybės vagystėms, šantažui ar taikiniam sukčiavimui, kai pranešimuose imituojamos gydymo įstaigos ar registracijos sistemos. Dėl to institucijos dažnai ragina incidentus vertinti rimtai net tuomet, kai nėra patvirtinto paviešinimo fakto.

    „MyDr“ teigia stiprinanti saugumo priemones ir ketinanti vykdyti nuolatinius testus, taip pat pasitelkti automatizuotus sprendimus, paremtus DI, grėsmių aptikimui. Bendrovė žada pateikti išvadas ir konkrečius veiksmus, kai tyrimas ir techninė analizė bus užbaigti.

    „Jūs nusipelnėte pilno atsakymo, o ne skubotos versijos. Kai analizė bus baigta, atvirai pasakysime, ką sužinojome ir kokių veiksmų imamės“, – sakė Piotr Miluski.

    Tuo pat metu viešojo sektoriaus atstovai signalizuoja, kad po šios istorijos gali būti svarstomi griežtesni reikalavimai subjektams, masiškai tvarkantiems duomenis. Tikslas būtų aiškiau apibrėžti atsakomybes ir standartus tais atvejais, kai vienos įmonės infrastruktūra tampa itin didelio masto rizikos tašku.

  • „Pokémon Center“ duomenų nutekėjimas Europoje: atšaukiami užsakymai, pirkėjams siūloma kompensacija

    „Pokémon Center“ duomenų nutekėjimas Europoje: atšaukiami užsakymai, pirkėjams siūloma kompensacija

    „The Pokémon Company“ patvirtino, kad dėl kibernetinio incidento galėjo būti atskleisti dalies „Pokémon Center“ klientų duomenys Jungtinėje Karalystėje ir Vokietijoje. Pranešama, kad neteisėtą prieigą gavę asmenys galėjo matyti vardus, pavardes, gyvenamosios vietos adresus, telefono numerius ir el. pašto adresus.

    Taip pat galėjo būti pasiekti su pirkimais susiję duomenys, įskaitant užsakymų informaciją ir siuntų turinio detales. Įmonė pabrėžia, kad mokėjimo kortelių ar kiti finansiniai duomenys, kiek žinoma šiuo metu, nebuvo atskleisti, nes mokėjimų informacija nebuvo perduodama išoriniam logistikos partneriui.

    Incidento epicentre – logistikos tiekėjas

    Ataka buvo susieta su logistikos paslaugų teikėju CEVA Logistics, kurio infrastruktūra aptarnauja dalį siuntų Europos rinkoje. Įmonės teigimu, jų techninė komanda toliau stebi vidines sistemas, o incidento mastas tikslinamas kartu su partneriu ir atliekant papildomus patikrinimus.

    Tokie atvejai dar kartą parodo tiekimo grandinės riziką, kai klientų duomenys atsiduria ne tik pardavėjo, bet ir jo rangovų sistemose. Pastaraisiais metais būtent trečiųjų šalių incidentai tampa vienu dažnesnių kelių, kai nutekėjimai paveikia vartotojus net ir tada, kai pagrindinės platformos apsauga veikia tinkamai.

    Atšaukiami užsakymai ir kompensacijos

    Reaguodamas į situaciją, „Pokémon Center“ informavo, kad dalies nukentėjusių klientų užsakymai bus atšaukti. Pirkėjams nurodoma, kad pinigai nuo sąskaitų nebuvo nurašyti, o buvo pritaikyta laikina lėšų rezervacija, kuri paprastai panaikinama per iki 7 dienų.

    Taip pat siūloma kompensacija: nukentėję klientai gavo 20 proc. nuolaidos kuponą, kurį galima panaudoti iki lapkričio 30 dienos. Vis dėlto daliai pirkėjų sprendimas atšaukti siuntas tapo itin nemaloniu, nes užsakymuose buvo riboto leidimo prekės, kurių atsargos gali būti išsekusios net ir pakartotinai pateikus užsakymą.

    Ką turėtų padaryti klientai?

    Kibernetinio saugumo specialistai tokiose situacijose rekomenduoja suaktyvinti dviejų veiksnių autentifikavimą, jei jis siūlomas, ir pasikeisti slaptažodžius, ypač jei jie kartojami keliuose tinklalapiuose. Taip pat verta suklusti dėl įtartinų laiškų ar skambučių, nes nutekėję kontaktiniai duomenys dažnai panaudojami sukčiavimo schemoms, kurios imituoja klientų aptarnavimą ar siuntų pristatymo pranešimus.

    „The Pokémon Company“ nurodo tęsianti tyrimą ir žadanti informuoti klientus, jei paaiškėtų papildomų detalių apie nutekėjimo apimtį. Kol kas pirkėjams patariama sekti oficialius pranešimus ir kritiškai vertinti bet kokius prašymus pateikti papildomus asmens duomenis.

    „Apgailestaujame dėl nepatogumų ir imamės veiksmų, kad nustatytume incidento mastą bei apsaugotume klientus“, – teigiama bendrovės komunikacijoje.

  • Milžiniškas medicinos duomenų nutekėjimas: ką po MyDr atakos privalo padaryti klinikos ir kabinetai

    Po kibernetinės atakos prieš MyDr Lenkijoje išryškėjo viena jautriausių skaitmeninės sveikatos vietų: medicinos įstaigos vis dažniau patiki pacientų duomenis išoriniams IT tiekėjams, tačiau atsakomybės taip paprastai „neišperleidžia“. Skelbiama, kad neteisėta prieiga galėjo paliesti iki 18,8 mln. asmenų duomenis iš daugiau nei 12 tūkst. medicinos įstaigų, daugiausia istorinius įrašus iki 2024 metų balandžio.

    Šis incidentas laikomas vienu didžiausių sveikatos sektoriaus duomenų saugumo įvykių šalyje ir parodo, kokią riziką sukuria didelių duomenų kiekių koncentracija vieno tiekėjo infrastruktūroje. Sveikatos duomenys nusikaltėliams vertingi todėl, kad dažnai apima ir tapatybės informaciją, ir itin jautrią informaciją apie diagnozes, tyrimus ar gydymą.

    Kartu tai tapo priminimu, kad vien tiekėjo pažeidžiamumas automatiškai neapriboja teisinių pasekmių vien jam. Asmens duomenų apsaugos pareigos pagal BDAR išlieka ir toms gydymo įstaigoms, kurios duomenis patikėjo tvarkyti išoriniam paslaugų teikėjui.

    Kas atsako pagal BDAR?

    Pagal BDAR logiką MyDr šioje schemoje veikia kaip duomenų tvarkytojas, o atskiri kabinetai, klinikos ir ligoninės, kurios naudojasi sistema, dažniausiai yra duomenų valdytojai. Tai reiškia, kad pacientų duomenų apsaugos prievolės ir sprendimai dėl pranešimų institucijoms ar pacientams pirmiausia tenka įstaigoms.

    Lenkijos duomenų apsaugos institucija UODO yra paskelbusi apie MyDr patikrinimą, kuriame vertins taikytas technines ir organizacines priemones, jų testavimo reguliarumą bei rizikos analizės praktiką. Vis dėlto vien tokia kontrolė automatiškai neišsprendžia klausimo, ką privalo daryti kiekviena atskira gydymo įstaiga.

    Teisininkai pabrėžia, kad duomenų tvarkymo perdavimas išoriniam partneriui nėra atsakomybės perdavimas. BDAR 28 straipsnis numato, kad valdytojas gali rinktis tik tokį tvarkytoją, kuris suteikia pakankamas garantijas dėl tinkamų saugumo priemonių.

    72 valandos ir pareiga įvertinti riziką

    Praktikoje svarbiausias žingsnis po tokio incidento yra įsivertinti, ar pažeidimas palietė konkrečios įstaigos administruojamus pacientų duomenis. Vien žinia žiniasklaidoje nebūtinai automatiškai reiškia, kad visoms įstaigoms tuo pačiu metu pradeda tikti 72 valandų terminas, tačiau jos negali likti pasyvios.

    Jeigu nustatoma, kad įvyko asmens duomenų saugumo pažeidimas, galintis sukelti riziką asmenų teisėms ir laisvėms, BDAR 33 straipsnis numato pareigą pranešti priežiūros institucijai be nepagrįsto delsimo ir, kiek įmanoma, per 72 valandas nuo pažeidimo nustatymo. Jei rizika vertinama kaip didelė, atsiranda ir pareiga informuoti pačius asmenis, kurių duomenys galėjo būti atskleisti.

    Tokiose situacijose įstaigoms būtina gauti iš tvarkytojo aiškią informaciją apie incidento apimtį, paveiktas sistemas ir galimai paliestų duomenų kategorijas. Tik turint šiuos duomenis galima pagrįstai atlikti rizikos vertinimą ir priimti sprendimus dėl pranešimų.

    Ar pacientams priklauso kompensacijos?

    Pats duomenų nutekėjimo faktas dar nereiškia automatinės teisės kiekvienam pacientui gauti kompensaciją. Kompensacijai paprastai reikia pagrįsti BDAR pažeidimą, žalos faktą ir priežastinį ryšį tarp pažeidimo ir žalos.

    Svarbu tai, kad neturtinė žala nėra suprantama vien kaip realiai įvykęs tapatybės vagystės ar duomenų panaudojimo atvejis. Europos Sąjungos Teisingumo Teismas yra nurodęs, kad vien pagrįsta baimė dėl galimo būsimo duomenų panaudojimo tam tikrais atvejais gali būti laikoma neturtine žala, todėl sveikatos duomenų nutekėjimuose šis aspektas gali tapti itin reikšmingas.

    Sveikatos duomenų atskleidimas gali sukelti platesnes pasekmes, įskaitant diskriminacijos riziką, reputacinę žalą ar privatumo pažeidimus. Dėl to įstaigos turi vertinti ne tik techninį incidento pobūdį, bet ir galimą poveikį pacientams.

    Kodėl vien sutarties nebeužtenka?

    Incidentas taip pat parodė, kad formali duomenų tvarkymo sutartis nėra „užbaigtas“ saugumo sprendimas. Tiekėjo rizika tampa pačios organizacijos rizika, todėl tikėtina, kad vis daugiau įstaigų bus priverstos reguliariai tikrinti tiekėjų saugumo praktiką, reikalauti įrodymų apie testavimą, incidentų valdymą ir rizikos mažinimo priemones.

    Papildomą spaudimą didina ir NIS2 kryptis Europoje, kuri akcentuoja organizacijų pareigą valdyti kibernetines rizikas, įskaitant tiekimo grandinės saugumą. Net jei ne kiekviena nedidelė gydymo įstaiga patenka į griežčiausią reguliavimo taikymo sritį, bendras standartas rinkoje kyla, o priežiūros institucijų lūkesčiai dėl „realios“ rizikos kontrolės tampa vis aiškesni.

    MyDr atvejis išryškina paprastą išvadą: galima perduoti sistemą, serverius ar duomenų tvarkymo operacijas, tačiau negalima perduoti atsakomybės už teisės aktų laikymąsi. Todėl po tokių incidentų svarbiausi tampa ne tik techniniai atsakymai, bet ir greiti, dokumentuoti sprendimai dėl rizikos, pranešimų ir tiekėjų kontrolės.

  • Didžiulis „Steam“ duomenų nutekėjimas Europoje: „Valve“ perspėja, ką privalo padaryti žaidėjai

    Didžiulis „Steam“ duomenų nutekėjimas Europoje: „Valve“ perspėja, ką privalo padaryti žaidėjai

    „Valve“ pranešė apie galimą asmens duomenų nutekėjimą, susijusį su įmone CEVA Logistics, kuri Europoje padeda organizuoti „Valve“ įrangos pristatymą. Pasak bendrovės, incidentas galėjo paveikti dalį klientų, kurie neseniai užsakė „Valve“ gaminius.

    Nurodoma, kad įsilaužėliai galėjo pasisavinti CEVA Logistics tvarkomus užsakymų duomenis per laikotarpį nuo liepos 29 dienos iki rugpjūčio 1 dienos. „Valve“ teigimu, CEVA Logistics užsakymo informaciją paprastai saugo iki 90 dienų, todėl įspėjimas išsiųstas platesniam klientų ratui.

    Kokie duomenys galėjo nutekėti?

    „Valve“ informuoja, kad nutekėjimas galėjo apimti klientų vardus ir pavardes, gyvenamosios vietos adresus, šalis, telefono numerius ir el. pašto adresus, susietus su „Steam“ paskyra. Taip pat neatmetama, kad tarp duomenų galėjo būti informacija apie užsakytų prekių rūšis ir jų kainas.

    Tokio tipo duomenys dažniausiai išnaudojami sukčiavimui: nuo įtikinamų fiktyvių pranešimų apie siuntas iki bandymų išvilioti prisijungimus ar papildomus asmens duomenis. Padidėjusi rizika kyla dėl to, kad užpuolikai gali taikytis į konkrečius žmones, pritaikydami žinutes pagal jų pirkinius.

    Kas, pasak „Valve“, liko saugu?

    „Valve“ pabrėžia, kad CEVA Logistics neturi prieigos prie mokėjimų duomenų, slaptažodžių, „Steam Guard“ kodų ar kitų paskyros apsaugos elementų. Tai reiškia, kad pats „Steam“ prisijungimas neturėjo būti tiesiogiai atskleistas per šį incidentą.

    „CEVA neturi prieigos prie jūsų mokėjimų duomenų, slaptažodžių, Steam Guard kodų ar kitos tokio tipo informacijos“, – sakė „Valve“.

    Vis dėlto bendrovė ragina artimiausiomis dienomis būti itin budriems, nes net ir be slaptažodžių nutekėję kontaktiniai duomenys gali paskatinti tikslines apgaules. CEVA Logistics, anot „Valve“, toliau tiria incidentą ir vertina jo mastą.

    Ką daryti žaidėjams dabar?

    Praktikoje svarbiausia nepasitikėti netikėtais el. laiškais ar žinutėmis, kurios prašo skubiai patvirtinti siuntą, apmokėti papildomą mokestį ar pateikti prisijungimo kodus. Jei pranešimas atrodo įtartinas, saugiausia informaciją pasitikrinti tik prisijungus prie „Steam“ arba susisiekus su oficialiu aptarnavimu per „Valve“ kanalus.

    Taip pat verta atnaujinti paskyros saugumą: naudoti unikalų slaptažodį ir įjungti dviejų veiksnių patvirtinimą, jei jis dar neįjungtas. Nors „Valve“ teigia, kad slaptažodžiai nenutekėjo, sukčiai gali bandyti juos išvilioti socialinės inžinerijos metodais.