Wyciek danych w sieci fitness Jims należącej do Colruyt znacznie większy, niż sądzono. Skradziono dane 150 000 członków
Hakerzy wykradli dane osobowe około 150 000 członków sieci fitness Jims. Potwierdziła to firma Colruyt, właściciel sieci. Wyciek nastąpił już tego lata, ale dopiero teraz ujawniono jego prawdziwy...
Wizualizacja wygenerowana przez SI. Nie przedstawia rzeczywistego zdarzenia ani jego uczestników - Aktualnosci.be Hakerzy wykradli dane osobowe około 150 000 członków sieci fitness Jims. Potwierdziła to firma Colruyt, właściciel sieci. Wyciek nastąpił już tego lata, ale dopiero teraz ujawniono jego prawdziwy zasięg. Sieć próbuje ostrzec wszystkich członków przed możliwymi wiadomościami phishingowymi.
Skradzione dane dotyczą prawdopodobnie:
imienia i nazwiska;
adresu;
daty urodzenia;
adresu e-mail;
danych członkowskich;
w niektórych przypadkach również numeru rachunku bankowego.
Informacje są już oferowane w dark webie. Colruyt ostrzega członków przed phishingiem za pośrednictwem poczty elektronicznej, wiadomości SMS i telefonu.
Pod koniec lipca Wim z Brukseli otrzymał podejrzaną wiadomość e-mail. Miała pochodzić od sieci Jims, której był klientem. Mężczyzna nabrał jednak podejrzeń i poinformował o sprawie Jims.
Niedługo później sieć wysłała ostrzeżenie do wszystkich klientów, informując, że „w obiegu znajdują się fałszywe wiadomości e-mail” oraz że „klienci nie powinni przekazywać danych osobowych ani bankowych za pośrednictwem linku zawartego w wiadomości”.
Dopiero kilka tygodni później, po ponownych pytaniach Wima, sieć przekazała mu więcej informacji. Okazało się, że wiadomości phishingowe były skutkiem wycieku danych w Jims. Potwierdziła to również firma Colruyt.
„Złośliwy podmiot” miał między 13 a 20 lipca pobrać dane klientów „ograniczonej grupy osób”.
Firma poinformowała, że konta, których dotyczył incydent, zostały zresetowane i dodatkowo zabezpieczone. Colruyt doprowadził również do zablokowania fałszywych adresów e-mail i domen wykorzystywanych w atakach phishingowych.
Wyciek okazał się większy, niż sądzono
Pod koniec września Colruyt musiał przyznać, że sam wcześniej nie docenił skali wycieku. „Ograniczona grupa klientów” okazała się obejmować około 150 000 członków 31 z 85 klubów fitness Jims działających w Belgii.
Możliwe, że skradziono ich imiona i nazwiska, adresy, daty urodzenia, adresy e-mail i dane członkowskie, a w niektórych przypadkach również numery rachunków bankowych.
Skradzione informacje są już oferowane w dark webie. Wyciek nie obejmuje haseł ani danych dotyczących zdrowia. Nie zostały również naruszone dane przechowywane w innych systemach Colruyt.
Belgijski Urząd Ochrony Danych został poinformowany w obowiązujących terminach, zgodnie z wymogami prawnymi. Uważnie monitorujemy również sytuację wspólnie ze wszystkimi zaangażowanymi stronami, w tym z policją, której złożyliśmy formalne zawiadomienie – poinformowała rzeczniczka Colruyt Hanne Poppe.
Członkowie otrzymają ostrzeżenie
Członkowie Jims mieli otrzymać tego dnia wiadomość e-mail wyjaśniającą możliwe skutki wycieku. Colruyt ostrzega w niej między innymi przed złośliwymi wiadomościami e-mail i SMS-ami.
Ponieważ dane, których dotyczy incydent, zostały udostępnione w internecie, istnieje ryzyko, że osoby trzecie spróbują wykorzystać je do oszustw, takich jak phishing za pośrednictwem poczty elektronicznej, SMS-ów lub telefonu. Jeśli jesteś aktywnym członkiem Jims, zalecamy szczególną ostrożność wobec wiadomości dotyczących członkostwa, płatności, poleceń zapłaty, zwrotów pieniędzy lub zmian na koncie.
Colruyt i Jims zalecają, aby:
zawsze dokładnie sprawdzać nadawcę i adres strony internetowej przed przekazaniem danych osobowych, wykonaniem płatności lub kliknięciem linku;
nigdy nie przekazywać haseł, kodów weryfikacyjnych ani danych bankowych przez e-mail, SMS lub telefon;
zachować szczególną ostrożność wobec wiadomości dotyczących płatności, zwrotów pieniędzy i zmian w członkostwie;
regularnie sprawdzać rachunek bankowy pod kątem nietypowych operacji;
w razie wątpliwości kontaktować się bezpośrednio z Jims.
Wim, klient Jims, już tego lata był niezadowolony z ograniczonej komunikacji sieci na temat skradzionych danych. Zwraca uwagę, że przedsiębiorstwo ma prawny obowiązek zgłaszania takich wycieków.
To istotne, ponieważ chodzi o połączenie danych, które może umożliwić kradzież tożsamości i nadużycia finansowe – powiedział.
Czy Jims i Colruyt popełniły błąd?
Belgijski Urząd Ochrony Danych potwierdza, że każdy wyciek danych musi zostać zgłoszony. W tym przypadku zgłoszenie rzeczywiście zostało dokonane. Rzeczniczka urzędu Aurélie Waeterinckx nie może jednak wypowiadać się na temat szczegółów tej konkretnej sprawy.
Ogólnie obowiązek poinformowania klientów zależy od kontekstu. Zasadą jest, że należy ich powiadomić, jeśli istnieje „poważne ryzyko dla osób, których dane dotyczą”. Jeżeli na przykład skradziono hasło, osoba musi zostać natychmiast poinformowana, aby mogła je zmienić – wyjaśniła.
Zasadą jest, że klientów trzeba powiadomić, jeśli istnieje „poważne ryzyko dla osób, których dane dotyczą” – dodała Waeterinckx.
Co dzieje się, gdy firma naruszy ten obowiązek?
Możemy wtedy, na przykład po otrzymaniu skargi, wszcząć postępowanie. Następnie Izba Sporów Urzędu Ochrony Danych musi ocenić sprawę. Jeśli naruszenie zostanie potwierdzone, może zostać nałożona sankcja, a nawet kara finansowa – wyjaśniła rzeczniczka.
Bardzo ubolewamy nad tą sytuacją. Zdajemy sobie sprawę, że może ona wpłynąć na członków. Bezpieczeństwo ich danych traktujemy bardzo poważnie. Natychmiast podjęliśmy w naszych systemach niezbędne działania, aby ograniczyć potencjalne szkody i zapewnić dodatkową ochronę – powiedziała Hanne Poppe.