Pereiti į pagrindinį turinį

NKSC vadovas: „CityBee“ vartotojų slaptažodžiai užkoduoti silpnai, būtina juos keisti

Pavogti „CityBee“ vartotojų slaptažodžiai buvo užkoduoti silpnai, todėl būtina juos pasikeisti, sako Nacionalinio kibernetinio saugumo centro vadovas Rytis Rainys.

NKSC vadovas: „CityBee“ vartotojų slaptažodžiai užkoduoti silpnai, būtina juos keisti
NKSC vadovas: „CityBee“ vartotojų slaptažodžiai užkoduoti silpnai, būtina juos keisti / freepik.com nuotr.

„Iš kibernetinio saugumo pusės mes vertiname, kad būtent tie slaptažodžiai, kurie buvo paviešinti, nors jie ir buvo užkoduoti, tačiau užkoduoti silpnai ir juos automatinėmis priemonėmis piktavaliams galima dekoduoti. Tai reiškia, vartotojai, kurių slaptažodžiai ten yra, turėtų iš esmės juos pasikeisti. Ypač vartotojai, kurie naudoja tuos pačius slaptažodžius kitoms paskyroms“, – žurnalistams trečiadienį sakė R. Rainys.

„Pagrindinė mūsų žinutė vartotojams – reikia keisti slaptažodžius ir keisti greitai“, – akcentavo jis.

Pasak jo, kodavimo algoritmai, naudoti saugoti slaptažodžius, šiuo metu rekomenduojami nenaudoti.

Pagrindinė mūsų žinutė vartotojams – reikia keisti slaptažodžius ir keisti greitai.

R. Rainys teigia, kad duomenis paviešinusio programišiaus pateikta versija, jog „CityBee“ duomenų apsauga yra itin prasta, nenaudota papildoma autentifikacija, yra viena iš hipotezių, kurios bus tiriamos.

Pasak jo, duomenys galėjo būti pavogti ir fiziškai, nebūtinai įsilaužus, nes šiuo metu nėra aišku, kaip duomenys pateko į rankas piktavaliams juos paviešinusiems žmonėms.

„Kaip tai įvyko ir kada tai įvyko nežino nei sistemos valdytojas, nei mes, o kad tai nustatytume, reikia techninių duomenų, kuriuos mes tikimės artimiausiu metu gauti“, – sakė R. Rainys.

Apie tai, kad trejų metų senumo „CityBee“ naudotojų duomenys buvo paskelbti internete, pranešta pirmadienio vakarą. Bendrovė teigia, kad nutekėjo apie 110 tūkst. klientų duomenys.

Tarp programišių paskelbtų duomenų yra klientų el. pašto adresai, telefono numeriai, asmens kodai, užkoduoti slaptažodžiai.

Tyrimą dėl duomenų vagystės pradėjo Lietuvos kriminalinės policijos biuras.

Už neteistą elektroninių duomenų perėmimą ir panaudojimą gresia bauda arba laisvės atėmimas iki ketverių metų.

„CityBee“ vadovas Kristijonas Kaikaris antradienį spaudos konferencijoje sakė, kad hakeriai vartotojų mokėjimo duomenų nepavogė, nes bendrovė šių duomenų nekaupia ir nelaiko.

Savo klientus, kurie bendrovės sistemoje registravosi iki 2018-ųjų vasario 22 dienos, „CityBee“ ragina pakeisti savo slaptažodžius tiek „CityBee“ sistemoje, tiek kitose sistemose, jei buvo naudotas toks pats ar panašus slaptažodis.

„CityBee“ veikia Lietuvoje, Latvijoje, Estijoje ir Lenkijoje. Bendrovės valdomą automobilių parką sudaro daugiau nei 2 tūkst. transporto priemonių, įmonė turi daugiau kaip 750 tūkst. registruotų klientų bazę.

VDAI vadovas: duomenų vagystės pasekmes sunku prognozuoti

Klientų duomenų vagystės ir jų paskelbimo pasekmes kol kas sunku prognozuoti, sako Valstybinės duomenų apsaugos inspekcijos (VDAI) vadovas.

Jo teigimu, šiuo metu taip pat nėra pagrindo nuogąstauti, kad žmonės dėl to galėtų patirti tiesioginių finansinių nuostolių.

„Tų duomenų, kurie buvo pavogti, neužtektų tam tikriems finansiniams nusikaltimams (pasisavinti pinigus iš banko sąskaitos ar paimti kreditą svetimu vardu – BNS) padaryti, bet tai pagal pirminę informaciją“, – trečiadienį per spaudos konferenciją sakė VDAI direktorius Raimondas Andrijauskas.

Daug yra galimybių, kaip gali būti panaudoti vieni ar kiti duomenys apie jus, tad sunku prognozuoti.

Kita vertus, jis pabrėžė, jog kibernetinių nusikaltimų specifika yra tokia, kad kartais net sunku įsivaizduoti, kam viena ar kita informacija gali būti panaudota.

„Pavyzdžiui, telefono numeris galbūt panaudotas išvilioti iš jūsų kitą informaciją, elektroninio pašto adresas galbūt gali būti panaudotas jums atsiųsti kenkėjišką elektroninį laišką“, – vardijo inspekcijos vadovas.

„Daug yra galimybių, kaip gali būti panaudoti vieni ar kiti duomenys apie jus, tad sunku prognozuoti. Tai net gali priklausyti nuo programišių fantazijos“, – tvirtino jis.

„Tas pasekmes prognozuoti sunku“, – sakė R. Andrijauskas.

Savo ruožtu jis patarė „CityBee“ klientams šiuo metu būti atsargesniems ir įtariau žiūrėti į gautus neaiškius laiškus, skambučius ar trumpąsias žinutes.

„Siūlome tam tikrus žingsnius – pastebėjus neįprastą veiklą ar ką nors, kas nesutampa su jūsų paskyra, tiesiog atnaujinti nustatymus, numatyti dvigubą identifikaciją, peržvelgti įvairius kanalus dėl jūsų slaptažodžio atstatymo ir panašiai, kad ta rizika sumažėtų“, – teigė VDAI vadovas.

Jis informavo, kad automobilių dalijimosi paslaugas teikianti bendrovė „CityBee“, iš kurios pirmadienį pavogti apie 110 tūkst. Lietuvoje registruotų vartotojų duomenys, oficialaus pranešimo apie įvykį inspekcijai dar nepateikė. Todėl, anot R. Andrijausko, daug klausimų, susiję su įvykiu, neatsakyti.

Pati VDAI trečiadienį sulaukė per 2400 pranešimų iš atskirų žmonių.

Inspekcijos direktorius teigė, kad tokio masto duomenų apsaugos pažeidimo Lietuvoje turbūt nėra buvę. Jis vylėsi, kad tyrimas truks trumpiau nei įstatyme leidžiami šeši mėnesiai.

„Pasistengsime greičiau nei per keturis mėnesius atlikti“, – teigė R. Andrijauskas.

Dėl pavogtų „CityBee“ vartotojų duomenų vagystės tyrimą VDAI pradėjo antradienį.

Naujausi komentarai

Komentarai

  • HTML žymės neleidžiamos.

Komentarai

  • HTML žymės neleidžiamos.
Atšaukti
Komentarų nėra
Visi komentarai (0)

Daugiau naujienų