Утечка персональных данных из банка 2024

В сервисах Сбербанка новая утечка персональных данных клиентов. В Сети найден архив с телефонами, адресами и номерами карт десятков миллионов пользователей, присоединившихся к бонусной программе «Сберспасибо». Пострадали как минимум 47,9 млн человек.

В 2019 г. в Сеть попал еще более крупный архив с не менее важными данными клиентов – эта утечка затронула свыше 60 млн пользователей банка.

Информационная безопасность – пустой звук

«Дочка» Сбербанка допустила огромную утечку персональных данных своих клиентов – пострадали десятки миллионов участники бонусной программы банка «Сберспасибо». Как сообщил в своем Telegram-канале сервиса разведки утечек данных и мониторинга даркнета DLBI, попавшая в Сеть база данных содержит информацию почти о 50 млн пользователей этой системы, включая персональные данные, которые в дальнейшем могут использоваться для рассылки спама и мошеннических операций.

Архив с данными пользователей «Сберспасибо» имеет объем в пределах 14 ГБ и состоит из двух файлов. Первый «весит» 820 МБ и называется Orders, а второй занимает около 13 ГБ и носит название Users. Предположительно, весь этот массив данных был получен из фирменного приложения «Сберспасибо».

Надежность защиты персональных данных клиентов Сбербанка все чаще вызывает большие сомнения

На момент публикации материала представители «Сберспасибо» и Сбербанка не подтверждали информацию об утечке. Впрочем, официального опровержения тоже не было, что повышает вероятность подлинности оказавшихся в свободном доступе сведений. «Мы проверяем информацию и ее достоверность, – сообщили CNews представители «Сберспасибо». – Подобные сообщения возникают часто и как правило связаны с мошенниками, которые пытаются продать компиляции старых баз данных под видом оригинальных».

Содержимое архива

По словам экспертов DLBI, основной массив данных в архиве – это номера телефонов пользователей – их в нем 47,9 млн, и все уникальные, без повтора. Адресов электронной почты в разы меньше, но тоже в избытке – 3,3 млн уникальных адресов. В итоге по первым мошенники могут звонить, к примеру, от имени службы безопасности самого Сбербанка и предложить перевести деньги на «супернадежный» счет для защиты от мошенников, а на вторые рассылать фишинговые письма с целью украсть банковские данные пользователей.

Последнее, впрочем, может и не потребоваться, поскольку в архиве оказались хешированные номера банковских карт клиентов «Сберспасибо», притом как основной карты, с которой они совершают платежные операции чаще всего, так и всех дополнительных. Все они зашифрованы по древнему и в современном мире, как оказалось, полностью бесполезному алгоритму SHA1. «Не смотря на то, что номера банковских карт хранятся в одном из этих файлов в виде хеша, из-за использования устаревшей функции хеширования SHA1, нет никаких проблем «восстановить» их реальные значения прямым перебором всех цифр», – утверждают эксперты DLBI.

Как быть тем, кто пострадал в результате утечки, пока неясно. Но едва ли многие из них решат сменить номер и email

Перечисленная информация дополнена датами рождения клиентов сервиса. При должной сноровке мошенники наверняка найдут способ использования и этих сведений в своих корыстных целях, равно как и дата создания и обновления записи пользователей в программе «Сберспасибо» за период с 22 июля 2015 г. по 07 июня 2022 г. Эти данные тоже оказались в архиве.

Хакеры на опыте

По информации сервиса DLBI, за утечку данных клиентов «Сберспасибо», ответственны те же киберпреступники, что ранее «слили» в Сеть информацию информацию онлайн-платформы правовой помощи «Сберправо», «Сберлогистики», образовательного портала GeekBrains и ряда других сервисов. Эксперты сервиса считают, что в ближайшем будущем представители в Рунете появится утверждение представителей «Сберспасибо» о неактуальности представленной в утекшем архиве информации.

За последний месяц это как минимум второй случай «серийной утечки» данных, когда один хакер или группа хакеров выгружает в Сеть информацию нескольких сервисов и компаний. 9 марта 2024 г. CNews освещал случай взлома компании Acronis, занимающейся информационной безопасностью – архив с ее корпоративной информацией попал в интернет через пару дней после утечки в Acer, крупном производителе компьютерной техники.

Оба «слива» – результат действий одного человека или одной группы лиц. Acer сразу признала утечку, а вот Acronis сперва опровергла факт утечки, но потом выпустила «опровержение на опровержение»: как пишет The Register, она призналась в случившемся, но заявила, что в результате инцидента пострадал всего лишь один ее клиент.

Почти рекорд

Если утечку в «Сберспасибо» подтвердят представители сервиса или непосредственно Сбербанка, то, несмотря на гигантское количество пострадавших в результате этого «слива», рекордным он не будет.

В конце 2019 г. в Сети по недосмотру службы безопасности «Сбера» оказалась база данных с информацией о более чем 60 млн клиентах банка. – общедоступными стали их ФИО, паспортные данные и ряд других сведений, включая информацию по кредитам.

Подлинность записей была подтверждена, а утечку допустил один из теперь уже бывших работников банка, решивший подзаработать на продаже базы данных в даркнете.

По итогам расследования этого инцидента Сбербанк заявил CNews, что «сотрудник, совершивший преступление, продал несколькими траншами одной из преступных групп в теневом интернете в совокупности пять тысяч учетных записей кредитных карт Уральского банка Сбербанка, значительное количество из которых являются устаревшими и неактивными».

Информационная безопасность операционных технологий

За последний год 90% компаний по всему миру хотя бы один раз столкнулись с внешним вторжением. При этом почти две трети организаций (63%) пережили не менее трех атак! Причиной тому стала в том числе пандемия, которая усложнила обеспечение ИБ операционных технологий.

  • С какими угрозами чаще всего сталкиваются компании?
  • Почему растет количество внутрисистемных нарушений безопасности?
  • Как пандемия сказалась на конвергенции ИТ- и ОТ-сетей?

Зарегистрируйтесь, чтобы получить исследование о состоянии операционных технологий и информационной безопасности в 2021 г.

$(function () < setTimeout(function () < var arr = new Array( '#sd-wan', '#ebook-ztna', '#filialy', '#banner' ); var el = arr[Math.floor(Math.random() * (arr.length))]; //$(el).trigger('show.modal'); $(el).modal('show'); >, 3000); >)
10 Марта 2024 09:38 10 Мар 2024 09:38 |
Поделиться

Сервис Сбербанка «протек» по-крупному. Персональные данные десятков миллионов клиентов в свободном доступе

В сервисах Сбербанка новая утечка персональных данных клиентов. В Сети найден архив с телефонами, адресами и номерами карт десятков миллионов пользователей, присоединившихся к бонусной программе «Сберспасибо». Пострадали как минимум 47,9 млн человек.

В 2019 г. в Сеть попал еще более крупный архив с не менее важными данными клиентов – эта утечка затронула свыше 60 млн пользователей банка.

Информационная безопасность – пустой звук

«Дочка» Сбербанка допустила огромную утечку персональных данных своих клиентов – пострадали десятки миллионов участники бонусной программы банка «Сберспасибо». Как сообщил в своем Telegram-канале сервиса разведки утечек данных и мониторинга даркнета DLBI, попавшая в Сеть база данных содержит информацию почти о 50 млн пользователей этой системы, включая персональные данные, которые в дальнейшем могут использоваться для рассылки спама и мошеннических операций.

Архив с данными пользователей «Сберспасибо» имеет объем в пределах 14 ГБ и состоит из двух файлов. Первый «весит» 820 МБ и называется Orders, а второй занимает около 13 ГБ и носит название Users. Предположительно, весь этот массив данных был получен из фирменного приложения «Сберспасибо».

Надежность защиты персональных данных клиентов Сбербанка все чаще вызывает большие сомнения

На момент публикации материала представители «Сберспасибо» и Сбербанка не подтверждали информацию об утечке. Впрочем, официального опровержения тоже не было, что повышает вероятность подлинности оказавшихся в свободном доступе сведений. «Мы проверяем информацию и ее достоверность, – сообщили CNews представители «Сберспасибо». – Подобные сообщения возникают часто и как правило связаны с мошенниками, которые пытаются продать компиляции старых баз данных под видом оригинальных».

Рекомендация  Статья 291 ГПК РФ. Содержание заявления о признании движимой вещи бесхозяйной или о признании права

Содержимое архива

По словам экспертов DLBI, основной массив данных в архиве – это номера телефонов пользователей – их в нем 47,9 млн, и все уникальные, без повтора. Адресов электронной почты в разы меньше, но тоже в избытке – 3,3 млн уникальных адресов. В итоге по первым мошенники могут звонить, к примеру, от имени службы безопасности самого Сбербанка и предложить перевести деньги на «супернадежный» счет для защиты от мошенников, а на вторые рассылать фишинговые письма с целью украсть банковские данные пользователей.

Последнее, впрочем, может и не потребоваться, поскольку в архиве оказались хешированные номера банковских карт клиентов «Сберспасибо», притом как основной карты, с которой они совершают платежные операции чаще всего, так и всех дополнительных. Все они зашифрованы по древнему и в современном мире, как оказалось, полностью бесполезному алгоритму SHA1. «Не смотря на то, что номера банковских карт хранятся в одном из этих файлов в виде хеша, из-за использования устаревшей функции хеширования SHA1, нет никаких проблем «восстановить» их реальные значения прямым перебором всех цифр», – утверждают эксперты DLBI.

Как быть тем, кто пострадал в результате утечки, пока неясно. Но едва ли многие из них решат сменить номер и email

Перечисленная информация дополнена датами рождения клиентов сервиса. При должной сноровке мошенники наверняка найдут способ использования и этих сведений в своих корыстных целях, равно как и дата создания и обновления записи пользователей в программе «Сберспасибо» за период с 22 июля 2015 г. по 07 июня 2022 г. Эти данные тоже оказались в архиве.

Хакеры на опыте

По информации сервиса DLBI, за утечку данных клиентов «Сберспасибо», ответственны те же киберпреступники, что ранее «слили» в Сеть информацию информацию онлайн-платформы правовой помощи «Сберправо», «Сберлогистики», образовательного портала GeekBrains и ряда других сервисов. Эксперты сервиса считают, что в ближайшем будущем представители в Рунете появится утверждение представителей «Сберспасибо» о неактуальности представленной в утекшем архиве информации.

За последний месяц это как минимум второй случай «серийной утечки» данных, когда один хакер или группа хакеров выгружает в Сеть информацию нескольких сервисов и компаний. 9 марта 2024 г. CNews освещал случай взлома компании Acronis, занимающейся информационной безопасностью – архив с ее корпоративной информацией попал в интернет через пару дней после утечки в Acer, крупном производителе компьютерной техники.

Оба «слива» – результат действий одного человека или одной группы лиц. Acer сразу признала утечку, а вот Acronis сперва опровергла факт утечки, но потом выпустила «опровержение на опровержение»: как пишет The Register, она призналась в случившемся, но заявила, что в результате инцидента пострадал всего лишь один ее клиент.

Почти рекорд

Если утечку в «Сберспасибо» подтвердят представители сервиса или непосредственно Сбербанка, то, несмотря на гигантское количество пострадавших в результате этого «слива», рекордным он не будет.

В конце 2019 г. в Сети по недосмотру службы безопасности «Сбера» оказалась база данных с информацией о более чем 60 млн клиентах банка. – общедоступными стали их ФИО, паспортные данные и ряд других сведений, включая информацию по кредитам.

Подлинность записей была подтверждена, а утечку допустил один из теперь уже бывших работников банка, решивший подзаработать на продаже базы данных в даркнете.

По итогам расследования этого инцидента Сбербанк заявил CNews, что «сотрудник, совершивший преступление, продал несколькими траншами одной из преступных групп в теневом интернете в совокупности пять тысяч учетных записей кредитных карт Уральского банка Сбербанка, значительное количество из которых являются устаревшими и неактивными».

Операторов связи заставляют сдать банкам персональные данные россиян. Риск новых утечек огромен

Центробанк хочет заставить операторов связи передавать банкам персональные данные абонентов. Сами операторы, а также ФСБ резко против такой инициативы – по их мнению, это может привести к росту утечек информации.

Власти велели делиться

Операторов связи могут на уровне закона обязать передавать персональные данные своих абонентов отечественным банкам. Как пишет «Коммерсант», инициатива исходит от Центробанка и властей и в настоящее время обсуждается с действующими банками, а также силовыми структурами. Сами операторы тоже принимают в этом участие.

Нововведение преподносится как еще одна мера по борьбе с преступностью.

Новое предложение – это на самом деле относительно старый законопроект – пять лет назад, в 2018 г. группа депутатов подготовила поправки к «О противодействии легализации (отмыванию) доходов, полученных преступным путем», подразумевающие создание в России системы обмена персональными данными россиян между банками и операторами связи. За документом стоят, помимо прочих, депутаты Игорь Дивинский и Анатолий Аксаков, однако продвижение их разработки застопорилось на первом чтении, состоявшемся в 2019 г. – до второго она тогда так и не добралась.

Спустя еще три года, в 2022 г., законопроект было решено «освежить» – началась активная доработка, следствием которой стали известны и название будущей системы обмена чувствительными сведениями о россиянах между банками и россиянами, и тот, кто контролирует ее работу.

У Центробанка масса инициатив. одна из них — полная блокировка криптовалют в России

В последний раз к моменту выхода материала инициатива обсуждалась в начале июня 2024 г.

Ужесточить и заставить

Инициатива Центробанка заключается в первую очередь в ужесточении требований к передаче банкам информации о россиянах. Оригинальная версия законопроекта гласит, что отправке финорганизациям подлежат лишь сведения о замене SIM-карты , самого мобильного устройства и ряда других технических подробностей, сообщил изданию собеседник на рынке связи.

Регулятор намерен расширить перечень сведений, которые банки смогут получать от операторов. В список добавятся и персональные данные абонентов, имеющиеся в базах самих операторов.

Передавать персональные данные 146 млн человек банкам, если инициатива Центробанка будет одобрена, операторы станут обязаны посредством «Единой системы проверки сведения об абоненте» (ЕИС ПСА), оператором которой является Главный радиочастотный центр (ГРЧЦ). Это подведомственная Роскомнадзору организация.

На момент выхода материала официального подтверждения того, что Центробанк, силовики и операторы связи ведут переговоры относительно совместного использования ЕИС ПСА, не было. Однако об их проведении говорят сразу несколько источников издания в смежных отраслях – в телекоммуникациях и в информационных технологиях.

Персональное станет общественным

Новая задумка Центробанка не нашла одобрения ни у операторов связи, ни у представителей Федеральной службы безопасности России (ФСБ). И те, и другие уверены, что новое требование обмена персональными данными с банками ведет к рискам их утечки.

На каком именно этапе возможна утечка – во время передачи данных или же при хранении их в базах банков, операторы и силовики не уточняют. Однако нельзя забывать, что в России есть немало зафиксированных случаев попадания в открытый доступ информации о россиянах, до этого хранившейся в инфраструктуре банков. Например, в июле 2020 г. в Сети появились персональные данные клиентов «Альфа-банка» – ФИО, город проживания, номер мобильного, а также баланс счета и многое другое. «Известия» убедились в подлинности информации, после чего банку пришлось признать факт утечки.

Рекомендация  Статья 76 ГПК РФ. Распоряжение вещественными доказательствами 2024

В тот же период выяснилось, что двое сотрудников банка поставили на поток продажу информации о клиентах.

Годом позже «протек» Совкомбанк, а в начале весны 2024 г. произошла утечка персональных данных клиентов программы лояльности Сбербанка «Сберспасибо». Это поистине гигантский слив, так как на просторах интернета оказалась база с информацией о 47 миллионах россиян, но до рекорда эта утечка не дотянула. Впрочем, рекорд в настоящее время тоже принадлежит Сбербанку – в конце 2019 г. он не сумел уберечь от попадания в интернет сведений о 60 миллионах своих клиентов.

Это крупнейшая утечка за всю историю российской банковской системы.

Что говорят операторы

Представители «большой четверки» высказываются против нововведения, навязываемого Центробанком. Как сообщили изданию представители Tele2, необходимость передавать персональные данные россиян и сведения об их номере «широкому перечню третьих лиц» усложняет задачу по их сохранности «Обработка всех данных в одной системе повышает интерес к ней со стороны хакеров», – заявили представители оператора.

Александр Худяков, Selectel: Гибридное облако — выход для тех, кто не может перейти с VMware на альтернативные средства виртуализации

В «Мегафоне» заявили CNews, что Центробанк и авторы законопроекта предлагают, по сути, создать систему, которая копирует уже имеющиеся у самих операторов разработки. При этом система будет создана на деньги операторов и банков.

Притом концепция этой системы подразумевает огромные финансовые вливания, так как это будет не шлюз, предполагающий перенос сведений из базы данных оператора в базу банка, а отдельную систему хранения, утверждают представители «Мегафона». «Это предполагает дорогостоящую инфраструктуру и биллинг, дублирующие операторские системы, а также единую точку отказа для всех финансовых организаций и большие риски утечки абонентских данных из единой системы», – отметили они.

В «Мегафоне» подчеркнули, что та версия законопроекта, которая сейчас обсуждается, совершенно не учитывает мнение российской телеком-отрасли. О том же изданию сообщили и представители МТС.

Возникшие между участниками обсуждения разногласия поставило под вопрос рассмотрение законопроекта Госдумой в ближайшее время, рассказал изданию источник на рынке связи. По его словам, оно может быть отложено на осень 2024 г.

Утечки данных в Сбербанке

Стоимость украденных карт Сбербанка на черном рынке выросла до 100 тыс. рублей за штуку. В данном случае речь идет о «пластике» премиальных клиентов, говорится в исследовании кредитной организации, обнародованном в начале января 2024 года. Подробнее здесь.

2021: Продажа данных 500 тыс. VIP-клиентов Сбербанка в интернете

В середине апреля 2021 года в интернете появилось объявление о продаже данных клиентов «СберПремьер» — специальной программы Сбербанка для обслуживания постоянных клиентов на привилегированных условиях.

По словам продавца, в базе данных содержится 500 тысяч записей, а информацию выгрузил сотрудник кредитной организации. РБК ознакомился с бесплатным пробником базы из 20 записей клиентов. Как сообщает издание, он содержит ФИО, номер телефона, адрес электронной почты, номер счета без одной цифры, подразделение Сбербанка, номер клиента по порядку в базе и номер отделения.

Цифровизация строительства в России: тенденции рынка и ключевые ИТ-поставщики. Обзор TAdviser

Данные клиентов подтверждаются при переводе через «Сбербанк Онлайн». Шесть из них подтвердили РБК достоверность ФИО и номера телефона, а один подтвердил, что является клиентом «Сбербанк Премьер». Во сколько продавец оценивают эту базу, РБК не пишет.

В интернете на продажу выставлены данные 500 тыс. VIP-клиентов Сбербанка

Издание обратилось за комментарием в Сбербанк и получило ответ:

По его словам, подобные данные используются телефонными мошенниками для введения людей в заблуждение (методы социальной инженерии). В Сбербанке напомнили, что ни в коем случае нельзя сообщать данные своих банковских карт, счетов, проверочные SMS-коды и другую информацию посторонним. Если у такую информацию запрашивают по телефону, необходимо срочно остановить разговор и перезвонить в банк по официальным номерам, советуют в Сбербанке.

Банк постоянно работает над улучшением механизмов защиты клиентов от мошенников. Ранее Герман Греф рассказал, что к 2024 году Сбербанк создаст систему, которая не позволит «вынести ни один бит информации несанкционировано». [1]

2019

На продажу выставлены данные клиентов Сбербанка. База содержит миллион строк

23 октября 2019 года стало известно об утечке данных клиентов Сбербанка. На одном из теневых ресурсов продавец предлагает базу данных о заемщиках на миллион строк, накопленных с 2015 года. Помимо стандартной информации, покупателям предлагают запись последнего разговора с колл-центром.

Как пишет «Коммерсантъ», в объявлении о продаже говорится, что база содержит около миллиона строк с личной информацией (паспорт, прописка, адреса проживания, телефоны, счета, сумма остатка или задолженности) клиентов Сбербанка, имеющих кредиты или кредитные карты.

Новая порция данных клиентов Сбербанка попала на черный рынок

Выгрузка аудиозаписей разговоров с колл-центром, по словам продавца, производится «с рабочего места», то есть в дневное время. Однако продавец признался, что выступает перекупщиком и продает одну строку за 30 рублей. В базе содержатся данные из 10 территориальных отделений Сбербанка (всего их 11), выяснили журналисты «Коммерсанта».

Отмечалось, что информация продается в любом объеме, а покупатель может даже назвать интересующие его критерии, по которым будет сделана выборка. В то же время продавец в беседе с газетой пояснил, что эта база формируется с 2015 года и обновляется еженедельно.

База данных может быть реальной, а информация выглядит относительно свежей, указывает основатель и технический директор DeviceLock Ашот Оганесян.

Близкий к Сбербанку источник уточнил РБК, что речь идет о данных из старой базы, а на сам банк неизвестные ведут информационную атаку.

В пресс-службе Сбербанка опровергли информация о новой утечке данных клиентов, передает ТАСС Информационное агентство России.

Сбербанк нашел виновного в утечке данных клиентов

5 октября 2019 года Сбербанк опубликовал на своем сайте сообщение о завершении внутреннего расследования по выявлению канала утечки данных учетных записей по кредитным картам клиентов, в результате которого удалось выявить похитителя данных. Им оказался сотрудник банка 1991 года рождения, руководитель сектора в одном из бизнес-подразделений Сбербанка, который имел доступ к базам данных в силу выполнения служебных обязанностей. Хищение учетных записей он попытался осуществить в корыстных целях, выяснили в Сбербанке.

Ранее сообщалось о том, что преступник якобы располагал базой в 60 млн учетных записей. Злоумышленник даже продемонстрировал фрагмент базы, содержащий данные о 200 клиентах Уральского территориального банка Сбербанка. Как результат, в интернете оказалась такая персональная информация держателей карт, как лимиты по выпущенным кредиткам, дата предстоящего платежа и так далее.

Сбербанк признает утечку данных по крайней мере 200 своих клиентов. В своем заявлении от 5 октября президент и председатель Правления Сбербанка Герман Греф назвал информацию о 60 млн учетных записей «информационным шумом», уточнив при этом, что всего на октябрь 2019 года в Сбербанке насчитывается 18 млн клиентов, имеющих кредитные карты.

Согласно опубликованной информации, внутреннее расследование Служба безопасности банка проводила при взаимодействии с правоохранительными органами. Финорганизация отрабатывала несколько версий произошедшего. Доступ к базе мог получить сотрудник, имеющий особые права администратора.

Также не исключалось, что компьютер мог быть физически разобран, а жесткий диск с данными изъят. Кроме того, служба безопасности допускала, что сотрудник мог просто сфотографировать экран монитора, где была указана нужная ему информация. [3]

В итоге были собраны и задокументированы необходимые улики для доказательства совершенного преступления. Совершивший преступление сотрудник при этом уже дал признательные показания, и представители правоохранительных органов осуществляют с ним процессуальные действия.

Рекомендация  Работодатель уклоняется от получения заявления об увольнении 2024

В целом по состоянию на 5 октября угроза утечки клиентских данных (помимо данных о кредитных картах 200 клиентов банка, о чем было сообщено в пресс-релизе банка от 3 октября) отсутствует, заверили в Сбербанке. При этом в кредитной организации подчеркнули, что во всех случаях угрозы для сохранности средств клиентов банка не было.

В интернет утекла база данных клиентов Сбербанка

3 октября 2019 года стало известно, что в интернет утекла база данных клиентов Сбербанка, содержащая информацию о нескольких десятках миллионов владельцев кредитных карт. Объявление о продаже базы данных появилось в Рунете в последних числах сентября 2019 года и было обнаружено основателем компании DeviceLock по вопросам защиты информации Ашотом Оганесяном. По мнению экспертов, ознакомившихся с данными, утечка стала самой крупной в российском банковском секторе.

Как пишет «Коммерсант», кража информации могла произойти в конце августа 2019 года. Объявление было размещено на одном из русскоязычных форумов, заблокированных «Роскомнадзором». По утверждению человека, опубликовавшего его, в предлагаемой им базе содержатся сведения о 60 млн клиентов.

В качестве пробной партии злоумышленник предлагает небольшой фрагмент этой базы – подробности о 200 клиентах банка из разных городов, которые обслуживает Уральский территориальный банк Сбербанка.

Выставленная на продажу база содержит подробные персональные данные владельцев кредитных карт, включая ФИО, паспортные данные, а также всю информацию о кредитных картах клиента и операциях по ним, включая кредитный лимит и неиспользованный лимит. Продавец утверждает, что вся БД состоит из 11 частей, по количеству территориальных банков Сбербанка. Стоимость информации – 5 руб. за каждую строку.

Скомпрометированная личная информация миллионов держателей карт Сбербанка. Источник: Telegram-канал «Банкста»

«Коммерсант» убедился в подлинности информации – корреспонденты попросили продавца найти в БД свои данные, и тот предоставил им нужные сведения, совпавшие с реальными данными.

Сбербанк сообщил, что получил информацию о возможной крупной утечке информации вечером 2 октября 2019 года. Он инициировал служебное расследование, итоги которого будут раскрыты дополнительно.

Специалисты финансового ведомства выдвинули основную версию инцидента – они предполагают, что кража информации о клиентах стала результатом умышленного преступления, совершенного одним или несколькими сотрудниками банка. Представители Сбербанка утверждают, что проникновение в базу данных извне попросту невозможно по причине ее «изолированности от внешней сети».

Также в банке заверили, что украденная неизвестными информация не угрожает сохранности средств клиентов, потому что не содержит коды CVV. К тому же для выполнения транзакции без предъявления самой карты в Сбербанке необходимо подтверждение в виде одноразового СМС-пароля, высылаемого на телефон владельца карты.

По словам главы DeviceLock Ашота Оганесяна, специалисты его компании проанализировали около 240 записей из базы данных и пришли к выводу об их подлинности. Эксперты отметили, что выставленный на продажу массив информации может оказаться сохраненной частичной или полной копией базы данных Way4 – процессинговой платформы, используемой Сбербанком на протяжении практически 10 лет.

В подлинности БД уверен и неназванный источник «Коммерсанта», приближенный к Центробанку. Он назвал предложенный продавцом файл с 200 строками данных «выгрузкой базы» Сбербанка. «Данные могут быть из хранилища данных всех систем, там лежит вся информация о клиентах. Утечка базы данных от кого-либо из партнеров видится маловероятной, судя по набору и объему данных», – отметил источник издания.

Ашот Оганесян сказал, что столь крупная утечка отразится на всей банковской отрасли. Расследованием произошедшего, по его мнению, займутся ЦБ России и Роскомнадзор и, возможно, правоохранительные органы. Не исключено и подключение иностранных регуляторов: к примеру, в случае, если украденная БД содержит сведения о гражданах ЕС, то Сбербанк должен будет уведомить об инциденте Еврокомиссию, в соответствии с «Общим регламентом по защите данных» (GDPR) – постановлению ЕС, вступившему в силу в мае 2018 года.

Роскомнадзор проверит информацию о возможном нарушении российского закона о персональных данных «в рамках своей компетенции». «Меры реагирования будут приниматься после установления признаков нарушений», – сообщили в ведомстве.

По данным CNews на октябрь 2019 года достоверность сведений в утекшей базе уже подтвердили некоторые сотрудники банка, чьи адреса почты и имена были в этом списке. Подтверждение также поступило от представителя одной из сторонних организаций, связанной с информационной безопасностью банка. [4]

Сбербанк, ВТБ, «ЮниКредит» и «Открытие» запретили сотрудникам фотографировать экраны ПК

24 июня 2019 года стало известно о том, что крупные банки в России запретили своим сотрудникам фотографировать экраны компьютеров с помощью личных мобильных телефонов.

Как пишет РБК, ограничения введены в Сбербанке, «ЮниКредите», банке «Открытие» и ВТБ. Так, банк «Открытие» запрещает сотрудникам делать фото- и видеосъемку экранов мониторов, служебных документов, презентаций и клиентских данных, а также вести аудиозапись служебных переговоров. В ВТБ фотографирование на объектах банка разрешается только по согласованию с ответственными подразделениями.

Подробнее здесь.

2018: Данные 421 тыс. сотрудников Сбербанка оказались в открытом доступе

29 октября 2018 года стало известно об утечке данных 421 тыс. сотрудников Сбербанка. Текстовый файл размером 47 Мбайт, в котором находятся ФИО работников и их логины для входа в операционную систему (зачастую совпадают с их адресами электронной почты), появился на специализированном форуме phreaker.pro.

База данных, которую выложил неизвестный пользователь, доступна бесплатно, сообщает «Коммерсантъ». Один из сотрудников Сбербанка и представитель сторонней организации, которая связана с информационной безопасностью банка, подтвердили изданию подлинность базы. Данные актуальны на 1 августа 2018 г.

Адресную книгу сотрудников Сбербанка выложили в интернет

В базе содержатся данные и о сотрудниках дочерних организаций Сбербанка, в том числе зарубежных, а также о некоторых уже уволенных сотрудниках. Издание сравнило адреса электронной почты некоторых непубличных менеджеров Сбербанка с собственной базой для подтверждения подлинности данных. Есть в базе и три e-mail президента банка Германа Грефа.

Отмечается, что база данных актуальна на 1 августа 2018 года.

В Сбербанке заверили, что утечка данных не представляет никакой угрозы клиентам и автоматизированным системам, а адресная книга доступна всем сотрудникам. Причину утечки в пресс-службе не прокомментировали. По словам источников газеты, «наиболее вероятны злонамеренные действия кого-то из действующих или бывших сотрудников».

О проблеме знает и Герман Греф, сказал источник «Коммерсанта» в банке. По его словам, президент Сбербанка уже выразил свое недовольство. Источники газеты утверждают, что скорее всего этот документ опубликовал кто-то из сотрудников Сбербанка — действующий или бывший. [5]

Утечки происходят часто: им подвержены как компании, так и целые ведомства, говорит веб-аналитик «Лаборатории Касперского» Владислав Тушканов.

Примечания

  1. ↑Сбербанк ответил на объявление о продаже данных клиентов
  2. ↑У клиентов Сбербанка прослушали аудио
  3. ↑Сбербанк выявил сотрудника, который украл учетные записи кредиток 200 клиентов
  4. ↑В Сбербанке крупнейшая утечка в истории российского банковского сектора
  5. ↑Сотрудники Сбербанка утекли в сеть
  6. ↑Kaspersky дал советы сотрудникам Сбербанка, чьи данные попали в сеть