ניסיון הפריצה למיטב טרייד: אחריות החברה והסיכונים ללקוחות
ניסיון לגשת לאלפי חשבונות במיטב טרייד נבלם, אולם מידע אישי של לקוחות מסוימים נשלף. הרשות להגנת הפרטיות פתחה בבדיקת עמידתם של החברה ושל הספק החיצוני בדרישות החוק ובתקנות אבטחת המידע.
עיקרי הדברים
- •כ־3,000 מסרונים עם קודי אימות
- •התגלתה חולשה בממשק API של ספק חיצוני
- •מידע של לקוחות מסוימים נחשף
- •לדברי מיטב, הכספים, הסיסמאות וחשבונות המסחר לא נפגעו
- •חל תיקון מס' 13 לחוק הגנת הפרטיות
- •הרשות להגנת הפרטיות פתחה בבדיקת פיקוח
מה קרה
בשבת החלו לקוחות מיטב טרייד לקבל מסרונים ובהם קודי אימות חד־פעמיים, אף שלא ביקשו אותם. בבדיקה התגלתה חולשה באחד מממשקי ה־API של ספק חיצוני: במסגרת המתקפה נשלחו כ־3,000 הודעות ונעשו כמה ניסיונות כושלים לשנות את מספר הטלפון לצורך קבלת הקוד. הגישה לממשק נחסמה מיד והשימוש בו הופסק. מערכות המסחר המשיכו לפעול כרגיל.
איזה מידע נחשף
מלקוחות מסוימים נשלפו שם מלא, מספר תעודת זהות, מספר חשבון בנק ופרטי הנהנה, אם צוין. לדברי מיטב, התוקפים לא השיגו גישה לכספים, לחשבונות המסחר ולמערכות, לסיסמאות, לנתונים פיננסיים או למסמכי זיהוי. החברה הודיעה כי תעדכן את הלקוחות שהמידע האישי שלהם נשלף.
אחריות החברה
מידע פיננסי עשוי להיחשב מידע בעל רגישות מיוחדת. לפי תיקון מס' 13 לחוק הגנת הפרטיות, בעל מאגר מידע חייב לפעול להפסקת ההפרה, גם אם החולשה נוצרה אצל ספק חיצוני — המחזיק במאגר. מיטב מסרה כי פנתה למערך הסייבר הלאומי ולרשות להגנת הפרטיות; האחרונה פתחה בבדיקת פיקוח בנוגע לעמידתם של החברה ושל הספק בדרישות החוק והתקנות. עצם התרחשותו של אירוע סייבר עדיין אינה מעידה על הפרה: נבדקים אמצעי ההגנה שננקטו, הרשאות הגישה, הפיקוח על ספקים חיצוניים והפעולות שבוצעו לאחר גילוי המתקפה.
השלכות אפשריות
אי־מסירת הודעה מחויבת לרשות להגנת הפרטיות עלולה לגרור עיצום כספי — מעשרות ועד מאות אלפי שקלים, בהתאם לרמת האבטחה של המאגר. תיקון מס' 13 הרחיב את סמכויות הרשות לפקח, לחקור ולהטיל עיצומים משמעותיים בגין הפרת תקנות אבטחת המידע. המקור אינו מדווח כי הוטל קנס כלשהו על מיטב או על הספק.
סיכונים ללקוחות
המידע שנחשף עלול לשמש לדיוג, להתחזות ולהונאה ממוקדת, גם אם פעילות החשבונות לא שובשה. יש לנהוג בזהירות מיוחדת ביחס להודעות בלתי צפויות ולבקשות למסור קוד אימות או פרטים נוספים. גם כניסה לחשבון דרך קישורים במסרונים או בדואר אלקטרוני יוצרת סיכון.
מה זה אומר בשבילך
ללקוחות במצב דומה חשוב להביא בחשבון שהפסקתה הטכנית של המתקפה אינה שוללת שימוש מאוחר יותר במידע שכבר נחשף. לאחר קבלת הודעה על האירוע, כדאי לבדוק בקפידה אילו פרטים בדיוק נפגעו ולהתייחס בחשדנות לפניות בלתי צפויות בשם הגוף הפיננסי. בה בעת, החברה נותרת אחראית לארגון בקרת הגישה ולפיקוח על ספקים חיצוניים.
למצוא עורך דין בתחום הזה
- עורכי דין: הגנת הצרכן
- עורכי דין בТель-Авив
- עורכי דין בИерусалим
- עורכי דין בХайфа
- עורכי דין בРишон ле-Цион