Италианският орган за защита на данните (Garante per la Protezione dei Dati Personali) глоби телекомуникационната компания WINDTRE с 1,7 милиона евро поради „сериозни недостатъци в сигурността на данните“. Тези пропуски са позволили на хакери да компрометират системите ѝ два пъти и да извлекат лични данни на над 365 000 клиенти.
Регулаторът започна разследване, след като WINDTRE, един от основните телекомуникационни оператори в Италия, докладва за две отделни изтичания на данни през февруари 2025 г.
Атакуващите са разчитали на класическо социално инженерство, вместо да експлоатират софтуерни уязвимости. Представяйки се за техници по поддръжката, те са убедили служители в два магазина на WINDTRE да им предоставят достъп до фирмените системи. Този достъп им е позволил да извлекат имена на клиенти и данни за контакт от системите на компанията.
Изложени данни за плащания на хиляди потребители
При 41 359 от засегнатите клиенти откраднатите данни надхвърлят имената и информацията за контакт. Те включват платежни данни: пощенски платежни нареждания, IBAN номера, частично маскирани номера на кредитни карти и дати на изтичане на картите.
Регулаторът откри дефицити в начина, по който компанията управлява идентификационните данни за влизане и цифровите сертификати. Разследването установи също, че собствените одити за сигурност на WINDTRE са пропуснали уязвимости, които по-задълбочени проверки биха открили. Според органа тези уязвимости са позволили на киберпрестъпниците да получат достъп до системите на компанията и да откраднат лични данни.
Техническите пропуски, които регулаторът не можеше да пренебрегне
От WINDTRE твърдят, че вече са имали стабилна сигурност: трифакторна автентификация, CAPTCHA, защитни стени, блокиране на достъпа през нощта и ежеседмичен мониторинг на справките от магазините. Компанията заяви, че инцидентите се дължат на човешка грешка и не са свързани със системни уязвимости. Тя също така добави, че не може да принуди независимо управляваните магазини или външния персонал да използват мениджър на пароли.
Регулаторът отхвърли тази защита и посочи два технически пропуска:
- Управление на сертификати: Цифровите сертификати и частните ключове на WINDTRE не са били съхранявани в криптирани хранилища или специализирани системи за управление на ключове, което ги оставя изложени на риск при компрометиране на дадено устройство.
- Защита на API: Вторичните, вътрешни API интерфейси, които са позволили извършването на атаката за изброяване (enumeration attack) в голям мащаб (приблизително 2 милиона заявки), не са били включени в тестовете за уязвимост на компанията; тествани са били само основните API. Регулаторът посочи, че ограничаването на честотата на заявките (rate-limiting) и CAPTCHA на тези крайни точки, които са стандартни съгласно рамката на OWASP API Security Top 10, вероятно са щели да засекат атаката.
Регулаторният орган постанови, че WINDTRE е нарушила правилата на GDPR за цялостност, поверителност и сигурност на данните. Като част от решението си, органът нареди на компанията да:
- Укрепи защитата на идентификационните данни за влизане и цифровите сертификати
- Въведе сигурни инструменти за управление на пароли
- Подобри своите процедури за киберсигурност, за да предотврати подобни инциденти в бъдеще
При определяне на размера на глобата регулаторът взе предвид четири фактора: колко бързо WINDTRE е докладвала за пробивите, стъпките, предприети от компанията за отстраняване на проблемите след атаката, сътрудничеството ѝ по време на разследването и факта, че WINDTRE няма предишни регистрирани нарушения на поверителността.