Сериозен скандал с лични данни разтърси ДЗИ. Хакер твърди, че разполага с информацията на над 3,1 милиона настоящи и бивши клиенти на застрахователната компания и вече я предлага за продажба в хакерски форум.
Според информацията публикацията се е появила на 1 септември. Авторът твърди, че е получил достъп до данните чрез недостатъчно защитен API в клиентски портал, като пробивът според него е станал още на 21 май.
Посоченият от хакера брой е 3 134 269 души. Важно е обаче, че тази цифра към момента не е потвърдена нито независимо, нито официално от ДЗИ.
Твърди се, че базата съдържа изключително чувствителна информация – имена на кирилица и латиница, ЕГН, дати на раждане, пол и гражданство.
Според обявата сред данните има още адреси, телефонни номера и електронни пощи, както и информация от документи за самоличност, включително номера на паспорти, дати и органи на издаване.
Още по-притеснителното е, че независим преглед на част от публикуваните от хакера записи е показал, че голяма част от тях съдържат три имена, телефон, пълен адрес и ЕГН. При някои записи присъстват и имейл адреси.
Това обаче все още не означава, че цялата база е автентична или че действително става дума за над 3 милиона клиенти. Пълният обем на информацията и начинът, по който предполагаемият извършител я е придобил, остават непотвърдени.
Случаят идва на фона на вече потвърден от ДЗИ инцидент с лични данни. В края на август „ДЗИ – Общо застраховане“ е информирала част от клиентите си за възможно изтичане на ограничен набор информация, включително имена, ЕГН и контакти.
От компанията са посочили, че инцидентът няма отражение върху действащите полици, продуктите и услугите на клиентите. ДЗИ впоследствие обяви и кампания, насочена към онлайн сигурността и предотвратяването на измами.
Компанията съветва клиентите да бъдат особено внимателни при съмнителни телефонни обаждания, имейли, съобщения и интернет линкове.
Причината е проста – ако комбинация от реални имена, ЕГН, адреси и телефони попадне в чужди ръце, измамниците могат много по-лесно да се представят за служители на банка, застрахователна компания или държавна институция.
Към момента няма официално потвърждение от ДЗИ, че именно 3 134 269 души са засегнати или че предполагаемата атака е извършена през уязвим API.
Затова най-шокиращите твърдения засега трябва да се приемат с повишено внимание. Но самият факт, че компанията вече е потвърдила инцидент с лични данни, прави случая особено сериозен.