Инцидент с информационной безопасностью в Meitav Trade, произошедший в выходные, поднимает тревожные вопросы для 130 тысяч клиентов торговой платформы: насколько их данные и деньги действительно защищены? Инцидент начался с 3,000 одноразовых SMS-сообщений для подтверждения, которые были отправлены клиентам без их запроса, и позже выяснилось, что внешний фактор воспользовался уязвимостью в интерфейсе, запущенном поставщиком компании, и сумел извлечь имена, номера удостоверений личности, номера банковских счетов и другие данные. По заявлению Meitav, доступа к средствам клиентов, торговым счетам или паролям не было, а отдельные попытки изменить номера телефонов клиентов также потерпели неудачу.

Более того, даже без прямого доступа к деньгам, раскрытая информация представляет большую ценность для преступников: она может быть использована для имперсонации, мошенничества и особенно убедительных фишинговых атак. Вот самые актуальные вопросы и ответы на них от команды Mitav и отраслевых экспертов.

Что именно произошло в Meitav Trade? Как утечка у внешнего поставщика превращается в проблему Meitav?

У Meitav, как и у любого крупного финансового института, есть длинный список внешних поставщиков, которые предоставляют ей услуги, а иногда также владеют или обрабатывают данные клиентов. В данном случае, согласно опубликованным данным, утечка произошла через систему, которой управлял один из поставщиков. В настоящее время это считается значительной «слепой зоной» в крупных организациях: вместо того чтобы пытаться проникнуть напрямую в защищенные системы организации, злоумышленники ищут самое слабое звено в цепи — внешнего поставщика, который владеет конфиденциальной информацией, а иногда даже имеет доступ к части систем организации.

Почему компании Meitav потребовалось три дня, чтобы раскрыть суть уязвимости в системе безопасности?

Одним из самых серьезных обвинений, выдвинутых против компании сегодня утром, является ее медлительность в публикации сообщения о происшествии. По версии компании, в подобных случаях требуется время, чтобы получить достоверную информацию о том, данные скольких счетов были утекли и какие именно поля данных подверглись утечке. В последние дни предпринимались попытки подтвердить всю утекшую информацию. Так, например, в «Мейтав» объясняют, что только сегодня утром выяснилось, что, например, произошла утечка номера банковского счета, но не произошла утечка номера отделения и не произошла утечка номера телефона этих клиентов. «В любом случае лучше сообщить достоверную и проверенную информацию. Тем более что суббота и воскресенье были праздничными днями, и торговля в стране или за рубежом не велась», — пояснили в торговой компании.

Какая информация о клиентах была раскрыта?

Брешь в системе безопасности, обнаруженная в Meitav Trade, является серьезной, поскольку хакеры достигли последнего этапа перед цифровым входом в сам счет, где они потенциально могли бы получить доступ к средствам клиентов и остальным активам, которыми те владеют, таким как акции и облигации. Согласно версии Meitav, взлом был остановлен на последнем этапе перед входом в счета. Тем не менее, в руках хакеров оказались данные 3,000 клиентов, такие как полное имя, номер удостоверения личности, номер банковского счета и бенефициары.

Находятся ли мои деньги и ценные бумаги в опасности?

Как уже было сказано, это самый важный и тревожный вопрос для клиентов Meitav Trade. По версии Meitav, взломщики не получили доступа к денежным средствам или счетам, и пароли не были раскрыты. Хотя 3,000 клиентов составляют менее 3% от общего числа клиентов Meitav Trade, низкий процент взлома, безусловно, не утешает тех клиентов, чьи данные были украдены. На данный момент Meitav заявляет, что доступа к денежным средствам, счетам или торговым системам не было, и пароли не были раскрыты.

Я получил SMS с кодом подтверждения, который я не запрашивал – что это значит?

Если вы получили это сообщение, скорее всего, ваши данные были раскрыты. Раскрытые данные: полное имя, номер удостоверения личности (Т.З.) и номер банковского счета без номера отделения. Рекомендуется обратиться в службу поддержки клиентов Meitav Trade.

Как я узнаю, если мои данные были украдены?

Компания Meitav сообщила, что свяжется с клиентами, чьи данные были извлечены. По заявлению Meitav, те, кто еще не получил уведомление от Meitav Trade, на данный момент могут быть уверены в безопасности своего счета.

Что можно сделать с украденным удостоверением личности и номером банковского счета?

Риск не обязательно заключается в том, что снятие денег с банковского счета станет возможным немедленно. Основная опасность состоит в том, что раскрытая информация будет использована для совершения мошенничества и подмены личности. Сочетание полного имени, номера удостоверения личности и реквизитов банковского счета позволяет злоумышленникам составить более убедительное и целенаправленное обращение к клиенту, например, выдавая себя за банк или Meitav Trade. С помощью такого фишинга они могут попытаться получить недостающие им конфиденциальные данные — пароли, коды подтверждения или данные кредитных карт — и таким образом превратить уже украденную информацию в основу для более масштабного мошенничества.

Нужно ли сменить пароль или заблокировать торговый счет?

Клиенты, обратившиеся в Calcalist, пытались понять, должны ли они предпринять самостоятельные меры безопасности, такие как смена пароля и имени пользователя. В Meitav сообщили Calcalist, что в этом нет необходимости, так как доступа к счетам клиентов не было.

Почему это событие вызывает особую обеспокоенность в случае с Meitav Trade?

Речь идет о крупнейшей торговой платформе в Израиле со 130 тысячами счетов и примерно 46 миллиардами шекелей в активах клиентов по состоянию на конец июня. Учитывая, что это крупнейшая в Израиле компания крупнейшего инвестиционного дома Израиля «Мейтав», это вызывает беспокойство, так как меньшие платформы наверняка также подвержены кибервзломам.

Это первый раз, когда была зафиксирована брешь в безопасности счетов Trade?

Да. В последние годы трейдинговые компании добились огромного успеха, открывая счета в объемах сотен тысяч новых пользователей ежегодно. Огромный рост все еще не привел к прорыву в системе безопасности ведущих организаций. Однако рост действительно привел к операционным трудностям, поскольку каждые несколько месяцев фиксируются сбои в торговых системах, которые препятствуют торговле клиентов. Так произошло в Meitav уже дважды за последние два года.