Ez nem egyedi eset, ez egy minta
Szeptember 17-én a Genertel Biztosítónál, a Generali Csoport tagjánál egy „összetett és kifinomult" kibertámadást észleltek. Illetéktelenek hozzáfértek az ügyfelek egy részének személyes adataihoz. Jelszavak nem kerültek illetéktelen kézbe, ezt a biztosító kifejezetten közölte.
Nem azért írok most erről, mert a Genertel valamit rosszul csinált volna. A nyilvánosan elérhető információk alapján épp az ellenkezője látszik: gyorsan észlelték, percek alatt leállították az érintett rendszereket, bejelentették a hatóságoknak, tájékoztatták az ügyfeleket. Ez tankönyvi reakció.
Éppen ez a lényeg. Ha egy nagyvállalati méretű, komoly biztonsági büdzséből dolgozó biztosítót érhet ilyen, akkor a kérdés nem az, hogy „velünk ez nem fordulhat elő". A kérdés az, hogy mikor, és mennyire leszünk rá felkészülve. Az elmúlt hónapokban egyre sűrűbben futnak be hasonló hírek, magyar és nemzetközi cégekről egyaránt. Ez nem véletlen: a támadók eszközei olcsóbbak és hatékonyabbak lettek, a célpontok köre pedig folyamatosan bővül, mert egyre több cég tárol egyre több adatot egyre több rendszerben.
Mi történt pontosan
Az észlelést követően a Genertel azonnal leállította az ügyfélportált, majd a weboldalát is. Bejelentést tettek a Nemzeti Adatvédelmi és Információszabadság Hatóságnál és a Magyar Nemzeti Banknál, ahogy azt a jogszabály előírja. Az ügyfeleket arra kérték, fokozottan figyeljenek a Genertel nevében érkező adathalász megkeresésekre.
A weboldal azóta újra elérhető, az ügyfélportál megnyitása napokon belül várható. A Genertel közlése szerint hasonló incidens korábban nem történt sem náluk, sem a magyarországi Generali Csoportnál.
Amit fontos tudni: a nyilvánosan elérhető információk nem közlik, hány ügyfelet érint az eset, pontosan milyen adatok szivárogtak ki, és ki áll a támadás mögött. Ha ezekre valaki konkrét választ ígér, az nem a hivatalos forrásból származik.
Miért lesz ebből több, nem kevesebb
Három ok miatt érdemes úgy tekinteni erre az esetre, mint egy trend egyik állomására, nem lezárt hírre.
A csalók gyorsan másolnak. Amikor egy cég nevében megjelenik egy hiteles ürügy (biztosítási ügy, kárrendezés, díjvisszatérítés), az adathalászok hetek alatt lemásolják a mintát más márkanevekre. A következő időszakban valószínűleg más biztosítók és bankok nevében is felbukkannak hasonló üzenetek, mert a téma most aktuális, és sokan ténylegesen várnak valamilyen értesítést a saját szolgáltatójuktól.
A célpontok köre folyamatosan bővül. Ez ma egy biztosító volt. Korábban routerek, okoseszközök kerültek szóba ezen a blogon. A közös nevező nem az iparág, hanem az, hogy mindenhol van internetre kötött rendszer és benne adat, amit érdemes megvédeni valakinek.
A kis- és középvállalkozások nincsenek kivételezett helyzetben. A Genertel mérete és biztonsági büdzséje nagyságrendekkel meghaladja egy 10-50 fős cégét, mégis megtörtént náluk. A kérdés nem az, hogy elkerülhető-e minden incidens, ilyen garancia nincs. A kérdés az, hogy fel vagy-e készülve rá: van-e naplózásod, ami alapján észreveszed, van-e terved, hogyan reagálsz, és tudod-e, kit kell értesítened.
Mit tegyél, ha Genertel ügyfél vagy
- Ne kattints semmilyen linkre, ami e-mailben vagy SMS-ben érkezik, és a Genertel nevében jelszó, bankkártyaadat vagy egyszer használatos kód megadását kéri. A biztosító kifejezetten közölte, hogy soha nem kér ilyet e-mailben.
- Ellenőrizd a feladót és a linket, mielőtt bármit megnyitnál. Egy hivatalos Genertel-kommunikáció a biztosító saját domainjéről érkezik, nem egy hasonló nevű, de eltérő domainről.
- Ha bizonytalan vagy egy üzenetben, hívd fel a biztosítót a hivatalos, honlapon feltüntetett telefonszámon, ne az üzenetben szereplő számot használd.
- Fokozottan figyelj a következő hetekben, ne csak most. Az adathalász kampányok jellemzően nem azonnal indulnak, hanem néhány hét múlva, amikor az emberek éberség már lankad.
- Ha bankkártyaadatot vagy jelszót adtál meg egy gyanús üzenetnek, azonnal cseréld le az érintett jelszót, és ha kártyaadat is érintett, értesítsd a bankodat.
Mit tanulhat ebből egy cégvezető, felkészülésként a következő esetre
Ha vállalkozóként olvasod ezt, a tanulság nem az, hogy „jó, hogy nem én vagyok a Genertel". A tanulság az, hogy a következő hasonló hír szereplője bárki lehet, aki ügyféladatot tárol, és hogy ennek a valószínűsége nem csökken, hanem nő.
Négy konkrét kérdés, amit érdemes átgondolni, még mielőtt bármi történik:
- Tudnád-e, ha ma megtörténne? A Genertel percek alatt reagált, leállította a portált és a weboldalt. Ez csak akkor lehetséges, ha van valamilyen naplózás és riasztás, ami jelzi a szokatlan hozzáférést. Sok kisebb cégnél ilyen egyszerűen nincs, tehát egy behatolás akár hónapokig észrevétlen maradhat.
- Ki fér hozzá az ügyféladataidhoz, és miért? Minél kevesebb helyen van tárolva ugyanaz az adat, annál kisebb a kockázati felület.
- Milyen szolgáltatásaid néznek ki az internet felé? Egy távolról elérhető admin felület, egy nyitva hagyott router, egy régi, javítatlan rendszer pontosan az a fajta belépési pont, amit a támadók keresnek.
- Van-e terved arra, mit teszel, ha bekövetkezik? Kit értesítesz, milyen sorrendben, mennyi idő alatt vagy köteles bejelenteni a NAIH felé (a GDPR szerint 72 órán belül).
Ez utóbbi nem elméleti kérdés. A GDPR mindenkire vonatkozik, aki személyes adatot kezel, méret szerinti kivétel nincs.
Összefoglalva
Ez a hét most a Genertelről szólt. A következő hasonló hír néhány hónap múlva egy másik cégről fog szólni, aztán utána megint egy másikról. A minta ismétlődik, csak a márkanév cserélődik.
Ügyfélként a teendő egyszerű: gyanakvás, ellenőrzés, óvatosság a linkeknél. Cégvezetőként a teendő nehezebb, de pontosan ezért érdemes időben elkezdeni: felmérni, hol vannak a kockázatos pontok a saját rendszeredben, mielőtt egy támadó találja meg őket helyetted.
Forrás: MTI, a Genertel közleménye alapján, átvéve több hírportálon (Privátbankár, mfor, Infostart, Piac&Profit).