Niedziela, 28 kwietnia 202428/04/2024
690 680 960
690 680 960

Firma Alab laboratoria wydała komunikat w związku z atakiem hakerskim. „Incydent naruszenia bezpieczeństwa danych osobowych”

Po porannych doniesieniach o wycieku wrażliwych danych klientów z firmy Alab laboratoria, w poniedziałek po południu został opublikowany komunikat firmy potwierdzający ustalenia dziennikarzy portalu Zaufana Trzecia Strona. Do zmasowanego ataku na serwery firmy Alab laboratoria doszło 19 listopada – czytamy w komunikacie. Sprawa została zgłoszona Policji, zajmuje się nią Centralne Biuro Zwalczania Cyberprzestępczości.

W poniedziałek po południu firma ALAB laboratoria sp. z o.o. poinformowała o możliwości naruszenia ochrony danych osobowych w związku z incydentem bezpieczeństwa w postaci ataku hakerskiego. Incydent ten jest wynikiem działalności przestępczej mającej na celu wymuszenie na spółce okupu.

– ALAB laboratoria sp. z o.o. (dalej: spółka) jako administrator danych osobowych w trybie art. 34 pkt 1 i 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: RODO) informuje o możliwości naruszenia ochrony danych osobowych w związku z incydentem bezpieczeństwa w postaci ataku hakerskiego. Incydent ten jest wynikiem działalności przestępczej mającej na celu wymuszenie na spółce okupu – czytamy w komunikacie spółki.

Atak hakerski na serwery spółki

Firma potwierdziła, że miał miejsce atak hakerski na serwery spółki, a co za tym idzie osoby nieuprawnione mogły uzyskać dostęp do danych klientów Alab laboratoria. Przeczytam o tym w komunikacie spółki:

W dniu 19 listopada 2023 roku zaobserwowano próbę zmasowanego ataku na serwery spółki. Po dokonaniu analizy zdarzenia ustalono, że dostęp do znajdujących się tam danych mogły w sposób bezprawny uzyskać osoby nieuprawnione. Zespół ekspercki dokonał natychmiast analizy ryzyka incydentu zgodnie z rekomendacjami ENISA (Agencja Unii Europejskiej ds. Bezpieczeństwa Sieci i Informacji) i wstępnie oszacował wartość ryzyka jako wysoką.

Wstępna analiza incydentu wykazała, że osoby trzecie w sposób bezprawny mogły uzyskać dostęp do następujących danych osobowych: imię i nazwisko, numer PESEL, data urodzenia, miejsce zamieszkania oraz wynik badania laboratoryjnego. W związku z powyższym wdrożono awaryjne procedury bezpieczeństwa i komunikacji zmierzające do likwidacji skutków ataku oraz ustalenia zakresu szkód, jednocześnie informując administratorów, których dane zostały powierzone spółce do przetwarzania. Jednocześnie spółka zgłosiła naruszenie do Prezesa Urzędu Ochrony Danych Osobowych oraz poinformowała uprawnione instytucje (CERT Polska, Ministerstwo Zdrowia, Centrum E-Zdrowia), a także złożyła zawiadomienie o podejrzeniu popełnienia przestępstwa do policyjnego Centralnego Biura Zwalczania Cyberprzestępczości.

Procedury wewnętrznego i zewnętrznego audytu bezpieczeństwa danych osobowych

W wyniku tego incydentu w spółce wdrożono procedury wewnętrznego i zewnętrznego audytu bezpieczeństwa danych osobowych oraz uruchomiono monitoring sieci Internet pod kątem możliwego upublicznienia nielegalnie pozyskanych danych.

– Szczegółowa analiza możliwych negatywnych konsekwencji incydentu dla klientów i partnerów spółki wraz z rekomendowanymi działaniami znajduje się poniżej. Wszelkie informacje oraz pytania dotyczące incydentu można należy zgłaszać pod adresem mailowym: [email protected] lub na poniższe dane kontaktowe: Marta Jędrzejczak (Inspektor ochrony danych spółki), ul. Stępińska 22/30, 00-739 Warszawa. Spółka pragnie zapewnić, że sprawa jest traktowana priorytetowo i z najwyższą powagą. Głównym celem Spółki jest wyjaśnienie incydentu we współpracy z uprawnionymi instytucjami publicznymi – czytamy w komunikacie Alab.

Jednocześnie spółka wyjaśnia, jakie mogą być negatywne konsekwencje dla klientów, w związku z wyciekiem danych, a także rekomenduje działania mające na celu zminimalizowanie szkodliwości takich konsekwencji.

Możliwe negatywne z punktu widzenia klientów konsekwencje incydentu:

  • uzyskanie przez osoby trzecie, na szkodę osób, których dane naruszono, kredytów w instytucjach poza bankowych, ponieważ wiele takich instytucji umożliwia uzyskanie pożyczki lub kredytu w łatwy i szybki sposób np. przez Internet lub telefonicznie bez konieczności okazywania dokumentu tożsamości,
  • uzyskanie dostępu do korzystania ze świadczeń opieki zdrowotnej przysługujących osobom, których dane naruszono oraz ich danych o stanie zdrowia, ponieważ często dostęp do systemów rejestracji pacjenta można uzyskać telefonicznie potwierdzając swoją tożsamość za pomocą numeru PESEL,
  • korzystanie z praw obywatelskich osób, których dane naruszono, np.: do głosowania nad środkami budżetu obywatelskiego co z kolei uniemożliwiałoby to osobom których dane w sposób nieuprawniony użyto skorzystanie z przysługującego im prawa,
  • wyłudzenie ubezpieczenia lub środków z ubezpieczenia, co może spowodować dla osób, których dane dotyczą, negatywne konsekwencje w postaci problemów związanych z próbą przypisania im odpowiedzialności za dokonanie takiego oszustwa,
  • zarejestrowanie przedpłaconej karty telefonicznej (pre-paid), która może posłużyć do celów przestępczych.

Rekomendowane działania mogące zminimalizować szkodliwość takich konsekwencji:

  • założenie konta w systemie informacji kredytowej i gospodarczej w celu monitorowania swojej aktywności kredytowej, rozporządzenie RODO daje możliwość, uzyskania darmowego dostępu do zebranych na swój temat danych w formie „kopii danych“, którą mamy prawo uzyskać od BIK,
  • zachowanie szczególnej ostrożności przy podawaniu danych osobowych innym osobom, zwłaszcza za pośrednictwem Internetu czy telefonu,
  • zgłoszenia faktu naruszenia danych właściwym organom w celu zapobieżenia tzw. „kradzieży tożsamości“
  • Zastrzeżenie numeru PESEL w serwisie mobywatel.gov.pl Poprzez zalogowanie się do systemu, wejście do sekcji „Twoje dane”, potem Rejestr Zastrzeżeń PESEL i wybrać „Zastrzeż PESEL” lub „Cofnij zastrzeżenie”.
(Źródło: Alab laboratoria)

16 komentarzy

  1. Czyli teraz pozywamy alab?

  2. Ale jaja!

  3. Po tygodniu od ataku to chyba kpina.

  4. Teraz każdy może się dowiedzieć że wziął kredyt i dalej nie ma na chleb

  5. … spoko ! moja morfologia w normie, może ciut cholesterol

  6. Zastrzeżenie numeru pesel w tym kraju nie działa i nie bedzie działało jeszcze długo. Pisowska minister cyfryzacji brała tylko pieniądze za stołek? Na to wychodzi, a całe RODeO to ściema! Ciekawe co na to adwokaci powiedzą?

  7. … po co jakieś hakiery ? wystarczy ogłosić na olx że dam atrakcyjną pracę i zaraz setki CV z peselami, komórkami, adresami, numerem buta i nazwiskiem panieńskim matki

  8. Wkurzyli kogoś z twórców oprogramowania do obsługi i ten bardzo zły i wkurzony autor zrobił im takie fajerwerki pozostawionym backdoorem 🙂 i pupa boli.

  9. Chory kraj!

  10. No to trzeba było zapłacić! Co? teraz my klienci będziemy płacić jak kredytów na nas wezmą? I to po kilku dniach informują, kpina jakaś

Dodaj komentarz

Z kraju