Wyciek danych z platformy MyDr, popularnego systemu do fakturowania i serwisu Wakacje.pl pokazuje, że konsekwencje cyberataku mogą wyjść daleko poza zaatakowany serwis. Dane firm, ich kontrahentów, numery rachunków, informacje z faktur czy dane dostępowe mogą zostać wykorzystane do przygotowania kolejnych, znacznie bardziej wiarygodnych oszustw. Eksperci ostrzegają: po takim incydencie trzeba chronić nie tylko własne konto, ale również poinformować kontrahentów
i zweryfikować, jakie dane mogły znaleźć się w niepowołanych rękach.
– „Wyciek danych to nie jest moment, w którym możemy po prostu zmienić hasło i uznać sprawę
za zamkniętą. Jeżeli w ręce niepowołanych osób trafiają dane naszych kontrahentów, numery rachunków czy informacje z faktur, powstaje ryzyko kolejnych ataków. Oszust może już nie potrzebować włamywać się do naszego systemu. Może przygotować wiadomość, która będzie wyglądała dokładnie tak, jak korespondencja od naszego rzeczywistego kontrahenta” – mówi Karolina Praszek-Gołębiewska, prawniczka i specjalistka ds. ochrony danych osobowych.
Najgroźniejsza może być fałszywa faktura
Dane znajdujące się na fakturze mogą wydawać się mało atrakcyjnym celem dla cyberprzestępcy. Nazwa firmy, NIP, adres, numer dokumentu, kwota czy numer rachunku bankowego to przecież informacje, którymi przedsiębiorcy posługują się na co dzień. Problem zaczyna się wtedy, gdy ktoś wykorzysta je do stworzenia wiarygodnego scenariusza oszustwa. Fałszywa wiadomość może informować o zmianie rachunku bankowego, korekcie faktury, konieczności dopłaty czy problemie z płatnością. Jeżeli przestępca zna rzeczywiste dane firmy, numer faktury i kwotę, wiadomość może wyglądać jak naturalna kontynuacja wcześniejszej korespondencji. – „W tym przypadku szczególnie ważny jest kontekst. Jeżeli oszust zna nazwę naszego kontrahenta, wie, że wystawiał nam fakturę i zna jej kwotę, znacznie łatwiej jest mu stworzyć wiadomość, która nie wzbudzi podejrzeń. Dlatego po wycieku danych trzeba patrzeć nie tylko na to, co zostało skradzione, ale również na to, do czego te informacje mogą zostać wykorzystane” – podkreśla Karolina Praszek-Gołębiewska.
Nie zmieniajmy rachunku tylko dlatego, że dostaliśmy „nową fakturę”
Jednym z najbardziej prawdopodobnych scenariuszy po wycieku danych jest próba oszustwa na zmianę numeru rachunku. Cyberprzestępca może wykorzystać prawdziwe dane kontrahenta i przesłać dokument, który różni się od oryginału wyłącznie numerem konta. Dlatego każdą informację o zmianie rachunku bankowego warto traktować jako sytuację wymagającą dodatkowej weryfikacji. – „Zmiana numeru rachunku powinna uruchamiać dodatkową procedurę bezpieczeństwa, nawet jeśli wiadomość wygląda całkowicie wiarygodnie. Najbezpieczniej skontaktować się z kontrahentem przez znany wcześniej numer telefonu lub inny kanał, którego dane nie pochodzą z otrzymanej wiadomości. Nie korzystajmy z numeru telefonu podanego w podejrzanej wiadomości” – radzi ekspertka.
Wyciek u dostawcy nie oznacza, że firma może umyć ręce
Przedsiębiorstwa coraz częściej przechowują dane swoich klientów i kontrahentów w zewnętrznych systemach. Korzystają z programów księgowych, CRM-ów, systemów kadrowych, platform marketingowych czy narzędzi do fakturowania.
– „Firma może bardzo dobrze chronić własną sieć, a mimo to jej dane mogą zostać naruszone
u zewnętrznego dostawcy. To dlatego bezpieczeństwo dostawców powinno być elementem zarządzania ryzykiem, a nie tylko kwestią techniczną pozostawioną informatykowi” – mówi Karolina Praszek-Gołębiewska. W przypadku danych osobowych trzeba również pamiętać o podziale ról pomiędzy administratorem danych a podmiotem przetwarzającym. Sam fakt, że dane zostały powierzone zewnętrznemu dostawcy, nie oznacza automatycznie przeniesienia odpowiedzialności za ich ochronę.
Hasło to dopiero początek
Po informacji o wycieku pierwszą reakcją większości użytkowników jest zmiana hasła. To właściwy krok, ale w przypadku takiego incydentu lista działań powinna być znacznie dłuższa.
Warto też zmienić hasło do zaatakowanego serwisu i nie wykorzystywać go w żadnym innym miejscu; zmienić hasło do powiązanej skrzynki e-mail, szczególnie jeśli było takie samo; włączyć uwierzytelnianie dwuskładnikowe; sprawdzić aktywne sesje i użytkowników mających dostęp do konta; zweryfikować dane firmy i numery rachunków na wystawianych dokumentach; sprawdzić integracje i klucze API; poinformować pracowników odpowiedzialnych za płatności i księgowość i wreszcie ostrzec kontrahentów przed możliwymi próbami podszywania się.
Najważniejsi są teraz kontrahenci
Wyciek danych może działać w dwóch kierunkach. Firma może otrzymać fałszywą fakturę wystawioną rzekomo przez swojego dostawcę, ale jej własny kontrahent może również otrzymać wiadomość przygotowaną przez oszusta na podstawie danych dotyczących jego firmy. Dlatego warto uprzedzić najważniejszych partnerów biznesowych, że numer rachunku bankowego pozostaje bez zmian i że każdą wiadomość dotyczącą zmiany danych do płatności należy dodatkowo zweryfikować. – „Krótka informacja wysłana do kontrahentów może być dziś jednym z prostszych działań ograniczających ryzyko. Warto powiedzieć wprost: jeżeli otrzymacie wiadomość o zmianie naszego rachunku, prosimy o potwierdzenie jej telefonicznie. Nie chodzi o wzbudzanie paniki, tylko o stworzenie dodatkowego punktu kontroli tam, gdzie potencjalny oszust może próbować wykorzystać wyciek” – tłumaczy Karolina Praszek-Gołębiewska.
Nie każdy wyciek oznacza taki sam poziom ryzyka
W przypadku naruszenia danych ważne jest również ustalenie, jakie konkretnie informacje zostały ujawnione. Inne konsekwencje może mieć wyciek samego adresu e-mail, inne danych finansowych,
a jeszcze inne połączenia wielu informacji pozwalających stworzyć szczegółowy profil osoby lub firmy. Dlatego nie warto automatycznie zakładać ani że „nic się nie stało”, ani że wszystkie dane zostały przejęte. – „Po każdym incydencie trzeba odpowiedzieć sobie na trzy pytania: jakie dane zostały naruszone, kogo dotyczą i co osoba nieuprawniona może dzięki nim zrobić. Dopiero wtedy możemy sensownie ocenić ryzyko i dobrać działania. Samo słowo „wyciek” nie mówi jeszcze, jakie będą konsekwencje” – podsumowuje Karolina Praszek-Gołębiewska.





























Zostaw komentarz