← كل الأخبار
المستهلك

محاولة اختراق ميتاف تريد: مسؤولية الشركة والمخاطر التي يتعرض لها العملاء

أُحبطت محاولة للوصول إلى آلاف الحسابات في ميتاف تريد، لكن جرى استخراج معلومات شخصية تخص بعض العملاء. وبدأت سلطة حماية الخصوصية فحص مدى امتثال الشركة والمزوّد الخارجي للمتطلبات القانونية ولأنظمة أمن المعلومات.

الوقائع الأساسية

  • •نحو 3,000 رسالة نصية تتضمن رموز تحقق
  • •اكتُشفت ثغرة في واجهة برمجة تطبيقات تابعة لمزوّد خارجي
  • •كُشف عن معلومات تخص بعض العملاء
  • •وفقًا لميتاف، لم تتعرض الأموال أو كلمات المرور أو حسابات التداول للاختراق
  • •ينطبق التعديل رقم 13 لقانون حماية الخصوصية
  • •بدأت سلطة حماية الخصوصية فحصًا رقابيًا

ما الذي حدث

بدأ عملاء ميتاف تريد، يوم السبت، بتلقي رسائل نصية تتضمن رموز تحقق تُستخدم لمرة واحدة، رغم أنهم لم يطلبوها. وكشف فحص عن ثغرة في إحدى واجهات برمجة التطبيقات التابعة لمزوّد خارجي: أُرسلت نحو 3,000 رسالة خلال الهجوم، ونُفذت عدة محاولات غير ناجحة لتغيير رقم الهاتف المستخدم لتلقي الرمز. وحُظر الوصول إلى الواجهة فورًا، وتوقف استخدامها. وواصلت أنظمة التداول العمل كالمعتاد.

ما المعلومات التي كُشف عنها

جرى استخراج الاسم الكامل ورقم بطاقة الهوية ورقم الحساب المصرفي وبيانات المستفيد، إن كانت قد قُدمت، لبعض العملاء. ووفقًا لميتاف، لم يتمكن المهاجمون من الوصول إلى الأموال أو حسابات وأنظمة التداول أو كلمات المرور أو البيانات المالية أو وثائق إثبات الهوية. وقالت الشركة إنها ستبلغ العملاء الذين جرى استخراج معلوماتهم الشخصية.

مسؤولية الشركة

قد تُعد المعلومات المالية معلومات شديدة الحساسية. وبموجب التعديل رقم 13 لقانون حماية الخصوصية، يجب على مالك قاعدة البيانات اتخاذ إجراءات لوقف الانتهاك، حتى لو كان مصدر الثغرة مزوّدًا خارجيًا، أي حائز قاعدة البيانات. وقالت ميتاف إنها تواصلت مع الهيئة الوطنية الإسرائيلية للأمن السيبراني وسلطة حماية الخصوصية؛ وبدأت الأخيرة فحصًا رقابيًا بشأن امتثال الشركة والمزوّد للمتطلبات القانونية والتنظيمية. ولا يشير مجرد وقوع حادث سيبراني، حتى الآن، إلى حدوث مخالفة: إذ يجري فحص تدابير الحماية المتخذة، وصلاحيات الوصول، والرقابة على المزوّدين الخارجيين، والإجراءات التي اتُخذت بعد اكتشاف الهجوم.

العواقب المحتملة

قد يؤدي عدم تقديم إخطار مطلوب إلى سلطة حماية الخصوصية إلى فرض جزاء مالي، يتراوح من عشرات آلاف الشواكل إلى مئات آلاف الشواكل، تبعًا للمستوى الأمني لقاعدة البيانات. ووسّع التعديل رقم 13 صلاحيات السلطة في الرقابة والتحقيق وفرض جزاءات كبيرة على مخالفات أنظمة أمن المعلومات. ولا يفيد المصدر بفرض أي غرامة على ميتاف أو المزوّد.

المخاطر التي يتعرض لها العملاء

يمكن استخدام المعلومات المكشوفة في التصيد الاحتيالي وانتحال الشخصية والاحتيال الموجّه، حتى إن لم يتعطل نشاط الحساب. وينبغي توخي حذر خاص حيال الرسائل غير المتوقعة وطلبات تقديم رمز تحقق أو تفاصيل إضافية. كما ينطوي الدخول إلى الحساب عبر روابط في الرسائل النصية أو رسائل البريد الإلكتروني على مخاطر.

ماذا يعني هذا لك

ينبغي للعملاء الذين يواجهون وضعًا مماثلًا أن يضعوا في اعتبارهم أن إيقاف الهجوم من الناحية التقنية لا يستبعد الاستخدام اللاحق للمعلومات التي كُشف عنها بالفعل. وبعد تلقي إخطار بالحادث، يُستحسن التحقق بعناية من التفاصيل التي تعرضت للاختراق تحديدًا، والتعامل بشك مع الاتصالات غير المتوقعة التي تتم باسم المؤسسة المالية. وفي الوقت نفسه، تظل الشركة مسؤولة عن تنظيم ضوابط الوصول والرقابة على المزوّدين الخارجيين.

ابحث عن محام في هذا المجال

تحليل القضية وفق أحكام المحاكم

أحدث الأخبار القانونية