Dziennik Gazeta Prawana logo

Haker zaszantażował bank. "200 tysięcy złotych za milczenie"

17 czerwca 2015, 07:40
Ten tekst przeczytasz w 5 minut
pieniądze złoty banknoty
pieniądze złoty banknoty/Shutterstock
Plus Bank dał sobie wykraść wrażliwe informacje mogące sporo powiedzieć o jego klientach. Jeśli stało się tak z powodu jego zaniedbania, musi się liczyć z kosztownym procesem zbiorowym.

O sprawie włamania do tej instytucji pierwszy napisał blog Zaufana trzecia strona. Bloger publikujący pod nickiem „Adam” poinformował, że haker Razor4 twierdzi, iż do serwerów banku dostał się pod koniec stycznia, wykorzystując błąd systemu wynikający z braku regularnych aktualizacji oprogramowania. Następnie przez kilka tygodni wykradał zgromadzone tam dane, w tym informacje o transakcjach i płatnościach kartami płatniczymi 100 tys. klientów.

Haker próbował porozumieć się z bankiem, ale po tym, jak został zignorowany, zwrócił się o pomoc w negocjacjach do redakcji portalu Niebezpiecznik.pl. Przesłał tam dane świadczące o tym, że atak był udany i że wszedł w posiadanie wielu cennych informacji.

Jak poinformował portal RMF24, w ostatni weekend haker rozpoczął publikację danych w internecie. Ponoć po tym, jak szantażowany przez niego bank odmówił mu wypłaty 200 tys. zł.

Bank przyznaje: w I kw. tego roku stał się celem ataku przestępców internetowych. Nie chce jednak zdradzić, jakie dane wykradziono oraz jakiej liczby klientów to dotyczy. – – podkreśla Mikołaj Jabłoński z biura prasowego banku. Jego zdaniem Plus Bank nie oszczędzał na zabezpieczeniach, a systemy zostały opracowane i wdrożone przez jednego z liderów IT w Polsce. W odpowiedzi na atak bank je wzmocnił i dodatkowo zabezpieczył. – Wymuszono też na klientach wymianę haseł do systemu bankowości elektronicznej Plusbank24.pl z dodatkową metodą autoryzacji – zastrzega Jabłoński. Dodaje, że od początku wykrycia ataku bank współpracuje z organami ścigania w celu wykrycia sprawcy.

Eksperci podkreślają jednak, że bezpieczeństwo środków to nie jest jedyny problem, który spowodował atak hakera. Wyrządził on nieodwracalne szkody, publikując dane w sieci. Jeśli się okaże, że wyciek nastąpił ze względu na zaniedbania w banku, instytucja będzie musiała się tłumaczyć przed Komisją Nadzoru Finansowego i generalnym inspektorem ochrony danych osobowych.

– przypomina Małgorzata Kałużyńska-Jasak, dyrektor zespołu rzecznika prasowego w GIODO. Za niewłaściwe zabezpieczenie danych osobowych, czego konsekwencją jest ich zabranie przez osobę nieuprawnioną lub ich uszkodzenie czy zniszczenie, grozi grzywna, kara ograniczenia wolności albo pozbawienia wolności do lat 2.

– dodaje Maciej Krzysztoszek z biura prasowego komisji.

Zdaniem ekspertów skala włamania świadczy o tym, że bank był kiepsko zabezpieczony przed hakerem. – – zastanawia się pragnący zachować anonimowość ekspert, zajmujący się testowaniem systemów bezpieczeństwa w bankach. Dodaje, że organy nadzoru przede wszystkim powinny sprawdzić, czy, a jeśli tak, to kiedy ostatnio w Plus Banku został przeprowadzony audyt bezpieczeństwa oraz jakie są tam stosowane procedury zabezpieczeń. – – ocenia ekspert.

OPINIA. Takie incydenty zdarzały się i wciąż się zdarzają na całym świecie

Janusz Nawrat ekspert od bezpieczeństwa informatycznego, dyrektor w Raiffeisen Polbanku

Ataki takie jak ten, o którym jest ostatnio tak głośno, określane są skrótem APT (od anglojęzycznej nazwy zagrożenia: Advanced Persistent Threats). Po polsku nazywa się je atakami ukierunkowanymi. Tego rodzaju incydenty zdarzały się i wciąż się zdarzają na całym świecie, choć nie zawsze zaatakowane instytucje przyznają się do tego, że padły ich ofiarą. Każda organizacja, niezależnie od tego, czy jest to instytucja finansowa jak bank, czy jakakolwiek inna firma, może stać się ofiarą tego rodzaju ataku. Oczywiście nie zawsze tego rodzaju atak musi zakończyć się katastrofą, bo bardzo często bywa tak, że jest on na wczesnym etapie identyfikowany i udaremniany przez ekspertów od zarządzania bezpieczeństwem systemów informatycznych.

Pierwszym etapem ataku jest na ogół zainfekowanie komputera użytkownika końcowego, czyli pracownika banku lub kontraktora realizującego jakieś prace zlecone mu przez bank, szkodliwym oprogramowaniem (wirusem). Infekcja następuje na zewnątrz organizacji, kiedy użytkownik, będąc podłączony swoim laptopem do sieci domowej, sieci osiedlowej lub hotspotu WiFi, odwiedza serwery WWW z zainfekowaną treścią. Co ciekawe, współczesne wirusy używane do tego rodzaju ataków potrafią w sprytny sposób uniknąć wykrycia przez program antywirusowy, stosując różne mechanizmy zaciemniania swojego kodu. W kolejnych etapach ataku zainfekowany komputer użytkownika końcowego wykorzystany jest jako przyczółek do dalszych działań agresorów – rozpoznania podatnych na ataki systemów wewnętrznych i ich atakowania metodami najlepiej dopasowanymi do rodzaju wykrytych luk w bezpieczeństwie systemów wewnętrznych.

Banki mogą bronić się przed takimi zagrożeniami, stosując zabezpieczenia wielopoziomowe, które zawsze są najskuteczniejsze, w przeciwieństwie do zabezpieczeń – powiedziałbym – punktowych. Nie powinny polegać wyłącznie na programie antywirusowym, ale korzystać kompleksowo także z systemów przeciwdziałających włamaniom, monitorujących ruch w sieci wewnętrznej, wykrywających fraudy, przeciwdziałających wyciekom informacji, śledzących anomalie w systemach, analizujących zdarzenia istotne z punktu widzenia bezpieczeństwa i kontrolujących logi systemowe oraz dzienniki zdarzeń systemów, by wspomnieć tylko o tych podstawowych.

Czy w tym konkretnym przypadku, o którym dziś tak głośno, można zarzucić bankowi niedbalstwo? Trudno powiedzieć. Być może doszło do zaniedbań, ale nie mamy na to żadnych dowodów.

Copyright
Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A. Kup licencję
Źródło Dziennik Gazeta Prawna
Zapisz się na newsletter
Świadczenia, emerytury, podatki, zmiany przepisów, newsy gospodarcze... To wszystko i wiele więcej znajdziesz w newsletterze Dziennik Radzi. Chcesz się dowiedzieć, kto może przejść na wcześniejszą emeryturę? A może jakie ulgi można odliczyć od podatku? Kto może otrzymać środki w ramach renty wdowiej? Zapisz się do naszego newslettera i bądź na bieżąco!

Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich

Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj