Praėjusią savaitę Europą apskriejo žinia apie didžiausio prekybos tinklo „Lidl“ klientų duomenų saugumo incidentą. Nors bendrovės siunčiamos žinutės klientams suformuluotos raminamai, IT teismo ekspertas ir kibernetinio saugumo specialistas Marius Pareščius įspėja – būtent tokius pranešimus reikėtų skaityti atidžiausiai. Specialistas socialiniame tinkle išsamiai paanalizavo situaciją ir įvertino, kokią grėsmę tai gali kelti Lietuvos pirkėjams.
Kas iš tiesų nutiko ir kokie duomenys pavogti?
M. Pareščius atkreipia dėmesį, kad įsilaužta buvo ne į pačią internetinę parduotuvę, o į vieno iš „Lidl“ IT paslaugų tiekėjų sistemas. Nors incidentas pastebėtas liepos pradžioje, viešai apie jį pranešta tik praėjusį penktadienį, informuojant Vokietijos, Belgijos ir Nyderlandų klientus. Nutekėjo jautrūs asmeniniai duomenys: kreipinys, vardas ir pavardė, telefono numeris, elektroninis paštas, gimimo data bei kliento numeris.
„Slaptažodžių, adresų ar mokėjimo duomenų, pasak galutinės „Lidl“ pozicijos, pavogta nebuvo. Bet įsidėmėkite detalę: pirminiuose pranešimuose bendrovė negalėjo atmesti, kad slaptažodžiai, adresai ir banko duomenys taip pat galėjo būti paliesti — ir tik vėliau pozicija sukietėjo iki „nepaveikta“. Tyrimas tebevyksta“, – atidžiau vertinti oficialią komunikaciją ragina IT ekspertas.
Situacija Lietuvoje: ekspertas įžvelgia ryšį su gautomis žinutėmis
Nors oficialiai skelbiama apie nukentėjusius vartotojus Vokietijoje, Belgijoje ir Nyderlanduose, M. Pareščius siūlo neprarasti budrumo ir Lietuvoje. Lietuviškas prekybos tinklo padalinys apie galimą poveikį kol kas viešai nekomunikavo, o Valstybinė duomenų apsaugos inspekcija (VDAI) pareiškimų nepateikė. Visgi kibernetinio saugumo specialistas įžvelgia tiesioginį ryšį tarp šio incidento ir savaitgalį Lietuvos pirkėjų gautų keistų SMS žinučių.
„„My Lidl“ / „Lidl Plus“ paskyra yra visos grupės paslauga su vieno prisijungimo (SSO) sistema, centralizuotai valdoma Vokietijoje ir veikiančia visose rinkose, taip pat ir Lietuvoje. O pavogtų duomenų rinkinys — vardas, telefonas, el. paštas, gimimo data — yra lygiai tas, kurį „Lidl Plus“ renka ir iš mūsų. Kol tiekėjas ir failo apimtis neatskleisti, sąžiningas atsakymas yra ne „mūsų klientai saugūs“, o „mes tiesiog nežinome““, – situacijos neapibrėžtumą pabrėžia M. Pareščius.
Specialistas tiesiai rėžia savo nuomonę apie pastarųjų dienų įvykius: „Mano manymu šį savaitgali gautos sms žinutės jau pasekmė duomenų nutekėjimo globaliame Lidl, niekaip ne žmogiška klaida kaip vakar komentavo Lietuvos Lidl atstovai“, – teigia specialistas.
Grėsmės vartotojams ir įmonės padarytos klaidos
Pasak IT eksperto, net ir nutekėję „vien kontaktiniai“ duomenys yra pavojingas ginklas nusikaltėlių rankose. Vardas, gimimo data, telefonas ir elektroninis paštas yra būtent tas derinys, kuris leidžia sukčiams kurti itin įtikinamas, personalizuotas atakas, tokias kaip phishing (sukčiavimas el. paštu) ar vishing (apgaulingi skambučiai).
M. Pareščius išskiria kelias esmines „Lidl“ klaidas, kurios lėmė šį incidentą:
- Tiekimo grandinės rizika: atsakomybė tenka duomenų valdytojui, net jei spraga atsirado pas tiekėją.
- Duomenų minimizavimo trūkumas: lieka neaišku, kodėl atskirame faile apskritai buvo laikomi tokie jautrūs duomenys kaip gimimo datos ir kontaktai tokia forma, kad juos buvo galima lengvai pasisavinti.
- Komunikacijos nenuoseklumas: greitas perėjimas nuo „galėjo būti paveikta“ prie „nepaveikta“ dar vykstant tyrimui griauna vartotojų pasitikėjimą.
- Skaidrumo trūkumas: neįvardijus tiekėjo ir tikslaus masto, klientams neįmanoma įvertinti asmeninės rizikos.
Galiausiai ekspertas atkreipia dėmesį į itin skaudžią šios istorijos detalę. „Lidl“ valdančiai „Schwarz Group“ priklauso ne tik prekybos tinklai, bet tai yra ir rimtas kibernetinio saugumo rinkos žaidėjas, investuojantis šimtus milijonų eurų į technologijas, kurios modeliuoja kibernetines atakas. Grupė parduoda sprendimus, padedančius rasti pažeidžiamumus tiekimo grandinėse, tačiau pati klientų duomenis prarado būtent per silpną tiekėjo grandį.
„Geresnės iliustracijos vienai taisyklei ir nesugalvosi: kibernetinis saugumas nėra produktas, kurį nusiperki. Tai procesas, kurį prižiūri kasdien — ir silpniausia vieta beveik visada yra ne tavo serveris, o tas, kuriam atidavei duomenis“, – apibendrindamas svarbiausią pamoką verslui teigia kibernetinio saugumo ekspertas M. Pareščius.