Попытка взлома Meitav Trade: ответственность компании и риски для клиентов
Попытка доступа к тысячам счетов Meitav Trade была пресечена, однако у отдельных клиентов получили персональные данные. Управление по защите частной жизни начало проверку соблюдения компанией и внешним поставщиком требований закона и правил информационной безопасности.
עיקרי הדברים
- •Около 3 000 СМС с кодами подтверждения
- •Уязвимость обнаружена в API внешнего поставщика
- •Раскрыты данные отдельных клиентов
- •Деньги, пароли и торговые счета, по данным Meitav, не затронуты
- •Применяется поправка № 13 к Закону о защите частной жизни
- •Управление по защите частной жизни начало надзорную проверку
Что произошло
В субботу клиенты Meitav Trade начали получать СМС с одноразовыми кодами подтверждения, хотя не запрашивали их. Проверка выявила уязвимость в одном из API-интерфейсов внешнего поставщика: в рамках атаки было отправлено около 3 000 сообщений и предпринято несколько безуспешных попыток изменить номер телефона для получения кода. Доступ к интерфейсу немедленно заблокировали, а его использование прекратили. Торговые системы продолжили работать в обычном режиме.
Какие сведения оказались раскрыты
У отдельных клиентов были извлечены полное имя, номер удостоверения личности, номер банковского счета и сведения о бенефициаре, если он указан. По сообщению Meitav, злоумышленники не получили доступа к деньгам, торговым счетам и системам, паролям, финансовым данным или удостоверяющим документам. Компания заявила, что уведомит клиентов, чьи персональные данные были извлечены.
Ответственность компании
Финансовая информация может считаться сведениями особой чувствительности. Согласно поправке № 13 к Закону о защите частной жизни, владелец базы данных должен добиваться прекращения нарушения, даже если уязвимость возникла у внешнего поставщика — держателя базы. Meitav сообщила, что обратилась в Национальное киберуправление и Управление по защите частной жизни; последнее начало надзорную проверку соблюдения компанией и поставщиком закона и правил. Сам факт киберинцидента еще не означает нарушения: проверяются принятые меры защиты, права доступа, контроль внешних поставщиков и действия после обнаружения атаки.
Возможные последствия
За отсутствие обязательного уведомления Управления по защите частной жизни может последовать финансовая санкция — от десятков до сотен тысяч шекелей в зависимости от уровня защищенности базы. Поправка № 13 расширила полномочия ведомства по надзору, расследованию и наложению существенных санкций за нарушение правил информационной безопасности. Источник не сообщает о назначении Meitav или поставщику какого-либо штрафа.
Риски для клиентов
Раскрытые сведения могут использоваться для фишинга, выдачи себя за другое лицо и адресного мошенничества, даже если работа счетов не нарушена. Особую осторожность следует проявлять с неожиданными сообщениями и просьбами назвать код подтверждения либо дополнительные данные. Переход по ссылкам для входа в счет из СМС или электронной почты также создает риск.
מה זה אומר בשבילך
Клиентам в похожей ситуации важно учитывать, что техническое прекращение атаки не исключает последующего использования уже раскрытых данных. Получив уведомление об инциденте, стоит внимательно проверить, какие именно сведения были затронуты, и настороженно относиться к неожиданным обращениям от имени финансовой организации. Компания при этом остается ответственной за организацию контроля доступа и надзор за внешними поставщиками.
למצוא עורך דין בתחום הזה
- עורכי דין: הגנת הצרכן
- עורכי דין בТель-Авив
- עורכי דין בИерусалим
- עורכי דין בХайфа
- עורכי דין בРишон ле-Цион