Strona głównaWiadomościHaker uzyskał dostęp do danych 2 mln klientów Morele, w tym numerów...

Haker uzyskał dostęp do danych 2 mln klientów Morele, w tym numerów PESEL i skanów dowodów

Jakiś czas temu informowaliśmy Was o wycieku danych klientów sklepu Morele.net. Okazuje się, że na jednym ataku mogło się nie skończyć. Jeden z użytkowników serwisu wykop twierdzi, że posiada dostęp do bazy danych sklepu z 2,2 milionami rekordów zawierających dane użytkowników.

Według wpisu użytkownik serwisu jest obecnie w posiadaniu kilkudziesięciu tysięcy numerów PESEL, paru tysięcy skanów dowodów osobistych, w większości obu stron. W pierwszej kolejności zgłosił się do serwisu Morele.net proponując układ: 15 Bitcoinów za milczenie i utrzymanie w tajemnicy włamania. Przelane środki z okupu, czyli ok. 225 tys. złotych haker chciał przeznaczyć na cele charytatywne. Jednak nie otrzymał przelewu, dlatego sprawę nagłośnił.

Zobacz także: Podświetlenie LED RGB może być niebezpiecznie dla komputera

Jak twierdzi haker, używający na wykop niku Arm, trafił na niezabezpieczony serwer należący do morele.net. A dzięki braku zabezpieczeń w phpmyadmin oraz otwartym portom pozyskał 2,2 miliona rekordów z bazy danych sklepu. Informację o tej sytuacji przekazał do sklepu 28 listopada, czyli kilka dni po tym jak klienci sklepu otrzymali fałszywe SMS-y z prośbą o wpłatę środków.

W przekazanej wiadomości Arm wspomina wcześniejsze kampanie phishingowe, co sugeruje, że dostęp do bazy danych mieli również inni hakerzy. Dodatkowo komentuje całą sprawę [pisownia oryginalna]:

Pare dni wcześniej JACYŚ LUDZIE robili kampanie phishingowe z użyciem fałszywej bramky dotpay, z czego wynika, że posiadali również telefony numerów (możliwe, że z panelu, do którego dostęp mogli uzyskać poprzez zcrackowanie haseł z bazy danych – a jak wiadomo, porty były otwarte)

Dalej użytkownik przestawia wymianę maili z pracownikiem działu bezpieczeństwa IT, a potem z CEO Morele.net. Ostatecznie nie udało się wynegocjować wypłaty środków w akceptowalny dla Arm sposób.

Sklep zasłania się brakiem możliwości przesłania środków w postaci BTC, lub pieniędzy bez żadnych umów i faktur ze względu na to, że są spółką inwestorską. A wyprowadzenie środków z firmy groziłoby odpowiedzialnością karną dla głównej księgowej. Z korespondencji wynika, że Morele.net nadal nie wiedzą, w jaki sposób wyciekają dane klientów z ich bazy danych.

Podczas wymiany korespondencji pomiędzy sklepem a hakerem, ten równolegle o sprawie informuje również serwis niebezpiecznik, który z kolei nagłaśnia sprawę medialnie. Wygląda, więc na to, że dane ze sklepu Morele.net wyciekły dwa razy. Po nagłośnieniu poprzedniej sprawy serwis rozsyłał do swoich klientów informacje o wycieku bazy danych:

Drogi Kliencie,
doszło do nieuprawnionego dostępu do danych osobowych naszych Klientów: adresu e-mail, numeru telefonu, imienia i nazwiska (jeśli zostało podane) oraz hasła w postaci zaszyfrowanego ciągu znaków (hash). Istnieje ryzyko, że dotyczy to również Twoich danych. Dostęp został wykryty i zablokowany.
Nieuprawniony dostęp nie dotyczył informacji o kartach płatniczych, loginów do banków czy informacji podawanych we wnioskach ratalnych. Grupa Morele nie gromadzi tych danych (dane podawane na naszej stronie są gromadzone w bazach operatora płatności i banku).
Jakie są zagrożenia?
Twoje dane osobowe mogą być wykorzystywane do prób wyłudzeń m.in. za pośrednictwem fałszywych wiadomości sms lub dostarczania na Twój adres e-mail informacji (w tym m.in. handlowych), na które nie wyraziłeś/aś zgody. Istnieje również ryzyko rozkodowania hasła.
Co należy zrobić?
● zmień hasło do swojego konta Grupy Morele. Ponadto, jeśli takie samo hasło było używane w innych miejscach w Internecie – również rekomendujemy jego zmianę w tych miejscach.
● nie odpowiadaj na wiadomości email i smsy wysyłane przez spamerów. Zalecamy najwyższą ostrożność zwłaszcza gdy takie wiadomości dotyczą płatności. Nigdy nie przekierowujemy na strony płatności bezpośrednio z e-maili oraz SMSów.
Jakie podjęliśmy kroki?
Wdrażając w trybie natychmiastowym nowe procedury i środki bezpieczeństwa uniemożliwiliśmy dokonania ponownego nieuprawnionego dostępu do danych osobowych.
Zawiadomiliśmy o nieuprawnionym uzyskaniu dostępu do danych Urząd Ochrony Danych Osobowych i złożyliśmy zawiadomienie o możliwości popełnienia przestępstwa.
Przykro nam, że nasza znajomość, przyjaźń, a może i długoletni związek zostały wystawione na taką próbę. Ta kwestia jest dla nas absolutnym priorytetem i dużym wyzwaniem dlatego zapewniamy o pełnym zaangażowaniu całego zespołu w wyjaśnienie sytuacji i wprowadzeniu działań zapobiegawczych.
Zawsze jesteśmy do Twojej dyspozycji. Jeżeli masz jakiekolwiek pytania, prosimy o kontakt z nami pocztą elektroniczną na adres informacja@morele.net.

Według wpisów na forach i osobistych spostrzeżeń można stwierdzić, że nie wszyscy Klienci otrzymali tego typu wiadomość. Może to oznaczać, że nie zostały wykradzione dane wszystkich użytkowników lub akcja informacyjna sklepu nie zadziałała tak jak powinna.

Tego typu sytuacji z pewnością nie da się uniknąć, dlatego zawsze uważajcie komu i jakie dane udostępniacie. Jeżeli nie musicie nie podawajcie wszystkich danych, które mogą ułatwić później złodziejom dostanie się do Waszego konta bankowego.

Jeżeli w sprawie pojawią się kolejne ważne informacje damy Wam znać.

 

Bądź na bieżąco

Obserwuj GamingSociety.pl w Google News.

SoSlowGamer
SoSlowGamer
Redaktor, szef działu retro

ZOSTAW ODPOWIEDŹ

Gaming Society
Polityka prywatności

§.1 Postanowienia Ogólne

  1. Administratorem danych jest GAMING SOCIETY SP. Z O. O. w Raszynie ul. Prosta 5a, 05-090, wpisanej do Rejestru Przedsiębiorców pod numerem KRS: 0000724916, dla której akta rejestrowe prowadzi Sąd Rejonowy w Pruszkowie, XV Wydział Gospodarczy Krajowego Rejestru Sądowego, NIP: 5342581876, REGON: 369793411. Ochrona danych odbywa się zgodnie z wymogami powszechnie obowiązujących przepisów prawa, a ich przechowywanie ma miejsce na zabezpieczonych serwerach.
  2. Dla interpretacji terminów stosuje się słowniczek Regulaminu lub tak jak zostało to opisane w Polityce Prywatności (jeżeli wynika to bezpośrednio z opisu).
  3. Na potrzeby lepszego odbioru Polityki Prywatności termin „Użytkownik” zastąpiony został określeniem „Ty”,  „Administrator” – „My”. Termin „RODO” oznacza Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
  4. Szanujemy prawo do prywatności i dbamy o bezpieczeństwo danych. W tym celu używany jest m.in. bezpieczny protokół szyfrowania komunikacji (SSL).
  5. Dane osobowe podawane w formularzu na landing page’u są traktowane jako poufne i nie są widoczne dla osób nieuprawnionych.

§2. Administrator Danych

  1. Usługodawca jest administratorem danych swoich klientów. Oznacza to, że jeśli posiadasz Konto na naszej stronie, to przetwarzamy Twoje dane jak: imię, nazwisko, adres e-mail, numer telefonu, stanowisko, miejsce pracy, adres IP.
  2. Usługodawca jest także administratorem osób zapisanych na [przykładowo] newsletter i osób zapisanych na webinar.
  3. Dane osobowe przetwarzane są:a. zgodnie z przepisami dotyczącymi ochrony danych osobowych,b. zgodnie z wdrożoną Polityką Prywatności,c. w zakresie i celu niezbędnym do nawiązania, ukształtowania treści Umowy, zmiany bądź jej rozwiązania oraz prawidłowej realizacji Usług świadczonych drogą elektroniczną,d. w zakresie i celu niezbędnym do wypełnienia uzasadnionych interesów (prawnie usprawiedliwionych celów), a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą:w zakresie i celu zgodnym ze zgodą wyrażoną przez Ciebie jeśli [przykładowo] zapisałeś się na newsletter,w zakresie i celu zgodnym z wyrażoną przez Ciebie zgodą jeżeli [przykładowo] zapisałeś się na webinar.
  4. Każda osoba, której dane dotyczą (jeżeli jesteśmy ich administratorem) ma prawo dostępu do danych, sprostowania, usunięcia lub ograniczenia przetwarzania, prawo sprzeciwu, prawo wniesienia skargi do organu nadzorczego.
  5. Kontakt z osobą nadzorującą przetwarzanie danych osobowych w organizacji Usługodawcy jest możliwy drogą elektroniczną pod adresem e-mail: biuro@gamingsociety.pl.
  6. Zastrzegamy sobie prawo do przetwarzania Twoich danych po rozwiązaniu Umowy lub cofnięciu zgody tylko w zakresie na potrzeby dochodzenia ewentualnych roszczeń przed sądem lub jeżeli przepisy krajowe albo unijne bądź prawa międzynarodowego obligują nas do retencji danych.
  7. Usługodawca ma prawo udostępniać dane osobowe Użytkownika oraz innych jego danych podmiotom upoważnionym na podstawie właściwych przepisów prawa (np. organom ścigania).
  8. Usunięcie danych osobowych może nastąpić na skutek cofnięcia zgody bądź wniesienia prawnie dopuszczalnego sprzeciwu na przetwarzanie danych osobowych.
  9. Usługodawca nie udostępniania danych osobowych innym podmiotom aniżeli upoważnionym na podstawie właściwych przepisów prawa.
  10. Wdrożyliśmy pseudonimizację, szyfrowanie danych oraz mamy wprowadzoną kontrolę dostępu dzięki czemu minimalizujemy skutki ewentualnego naruszenia bezpieczeństwa danych.
  11. Dane osobowe przetwarzają osoby wyłącznie upoważnione przez nas albo przetwarzający, z którymi ściśle współpracujemy.

§3. Pliki cookies

      1. Witryna gamingsociety.pl używa cookies. Są to niewielkie pliki tekstowe wysyłane przez serwer www i przechowywane przez oprogramowanie komputera przeglądarki. Kiedy przeglądarka ponownie połączy się ze stroną, witryna rozpoznaje rodzaj urządzenia, z którego łączy się użytkownik. Parametry pozwalają na odczytanie informacji w nich zawartych jedynie serwerowi, który je utworzył. Cookies ułatwiają więc korzystanie z wcześniej odwiedzonych witryn.
      2. Gromadzone informacje dotyczą adresu IP, typu wykorzystywanej przeglądarki, języka, rodzaju systemu operacyjnego, dostawcy usług internetowych, informacji o czasie i dacie, lokalizacji oraz informacji przesyłanych do witryny za pośrednictwem formularza kontaktowego.
      3. Zebrane dane służą do monitorowania i sprawdzenia, w jaki sposób użytkownicy korzystają z naszych witryn, aby usprawniać funkcjonowanie serwisu zapewniając bardziej efektywną i bezproblemową nawigację. Monitorowania informacji o użytkownikach dokonujemy korzystając z narzędzia Google Analitics, które rejestruje zachowanie użytkownika na stronie.
      4. Cookies identyfikuje użytkownika, co pozwala na dopasowanie treści witryny, z której korzysta, do jego potrzeb. Zapamiętując jego preferencje, umożliwia odpowiednie dopasowanie skierowanych do niego reklam. Stosujemy pliki cookies, aby zagwarantować najwyższy standard wygody naszego serwisu, a zebrane dane są wykorzystywane jedynie wewnątrz firmy GAMING SOCIETY SP Z O O w celu optymalizacji działań.
      5. Użytkownik w każdej chwili ma możliwość wyłączenia lub przywrócenia opcji gromadzenia cookies poprzez zmianę ustawień w przeglądarce internetowej. Instrukcja zarządzania plikami cookies jest dostępna na stronie
      6. Na naszej witrynie wykorzystujemy następujące pliki cookies:

      a) „niezbędne” pliki cookies, umożliwiające korzystanie z usług dostępnych w ramach serwisu, np. uwierzytelniające pliki cookies wykorzystywane do usług wymagających uwierzytelniania w ramach serwisu;

      b) pliki cookies służące do zapewnienia bezpieczeństwa, np. wykorzystywane do wykrywania nadużyć w zakresie uwierzytelniania w ramach serwisu;

      c) „wydajnościowe” pliki cookies, umożliwiające zbieranie informacji o sposobie korzystania ze stron internetowych serwisu;

      d) „funkcjonalne” pliki cookies, umożliwiające „zapamiętanie” wybranych przez użytkownika ustawień i personalizację interfejsu użytkownika, np. w zakresie wybranego języka lub regionu, z którego pochodzi użytkownik, rozmiaru czcionki, wyglądu strony internetowej itp.;

      e) „reklamowe” pliki cookies, umożliwiające dostarczanie użytkownikom treści reklamowych bardziej dostosowanych do ich zainteresowań.