← Все новости
Потребители

Попытка взлома Meitav Trade: ответственность компании и риски для клиентов

Попытка доступа к тысячам счетов Meitav Trade была пресечена, однако у отдельных клиентов получили персональные данные. Управление по защите частной жизни начало проверку соблюдения компанией и внешним поставщиком требований закона и правил информационной безопасности.

Ключевые факты

  • •Около 3 000 СМС с кодами подтверждения
  • •Уязвимость обнаружена в API внешнего поставщика
  • •Раскрыты данные отдельных клиентов
  • •Деньги, пароли и торговые счета, по данным Meitav, не затронуты
  • •Применяется поправка № 13 к Закону о защите частной жизни
  • •Управление по защите частной жизни начало надзорную проверку

Что произошло

В субботу клиенты Meitav Trade начали получать СМС с одноразовыми кодами подтверждения, хотя не запрашивали их. Проверка выявила уязвимость в одном из API-интерфейсов внешнего поставщика: в рамках атаки было отправлено около 3 000 сообщений и предпринято несколько безуспешных попыток изменить номер телефона для получения кода. Доступ к интерфейсу немедленно заблокировали, а его использование прекратили. Торговые системы продолжили работать в обычном режиме.

Какие сведения оказались раскрыты

У отдельных клиентов были извлечены полное имя, номер удостоверения личности, номер банковского счета и сведения о бенефициаре, если он указан. По сообщению Meitav, злоумышленники не получили доступа к деньгам, торговым счетам и системам, паролям, финансовым данным или удостоверяющим документам. Компания заявила, что уведомит клиентов, чьи персональные данные были извлечены.

Ответственность компании

Финансовая информация может считаться сведениями особой чувствительности. Согласно поправке № 13 к Закону о защите частной жизни, владелец базы данных должен добиваться прекращения нарушения, даже если уязвимость возникла у внешнего поставщика — держателя базы. Meitav сообщила, что обратилась в Национальное киберуправление и Управление по защите частной жизни; последнее начало надзорную проверку соблюдения компанией и поставщиком закона и правил. Сам факт киберинцидента еще не означает нарушения: проверяются принятые меры защиты, права доступа, контроль внешних поставщиков и действия после обнаружения атаки.

Возможные последствия

За отсутствие обязательного уведомления Управления по защите частной жизни может последовать финансовая санкция — от десятков до сотен тысяч шекелей в зависимости от уровня защищенности базы. Поправка № 13 расширила полномочия ведомства по надзору, расследованию и наложению существенных санкций за нарушение правил информационной безопасности. Источник не сообщает о назначении Meitav или поставщику какого-либо штрафа.

Риски для клиентов

Раскрытые сведения могут использоваться для фишинга, выдачи себя за другое лицо и адресного мошенничества, даже если работа счетов не нарушена. Особую осторожность следует проявлять с неожиданными сообщениями и просьбами назвать код подтверждения либо дополнительные данные. Переход по ссылкам для входа в счет из СМС или электронной почты также создает риск.

Что это значит для вас

Клиентам в похожей ситуации важно учитывать, что техническое прекращение атаки не исключает последующего использования уже раскрытых данных. Получив уведомление об инциденте, стоит внимательно проверить, какие именно сведения были затронуты, и настороженно относиться к неожиданным обращениям от имени финансовой организации. Компания при этом остается ответственной за организацию контроля доступа и надзор за внешними поставщиками.

Найти адвоката по этой теме

Разбор случая по решениям суда

Свежие юридические новости