{"id":1170,"date":"2019-09-19T14:49:09","date_gmt":"2019-09-19T14:49:09","guid":{"rendered":"http:\/\/newgeekweb.fightcar.webd.pl\/index.php\/2019\/09\/19\/morele-uodo-kara-3-miliony\/"},"modified":"2019-09-19T14:49:09","modified_gmt":"2019-09-19T14:49:09","slug":"morele-uodo-kara-3-miliony","status":"publish","type":"post","link":"https:\/\/geekweb.pl\/index.php\/2019\/09\/19\/morele-uodo-kara-3-miliony\/","title":{"rendered":"Za co Morele dosta\u0142y prawie 3 miliony z\u0142otych kary?"},"content":{"rendered":"<img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-1168\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2019\/09\/94f6f996ec3a866ce6d587d28bd5b809.jpg\" alt=\"To dotychczas najwy\u017csza kara, jak\u0105 na\u0142o\u017cy\u0142 UODO\" class=\"caption\" title=\"Za co Morele dosta\u0142y prawie 3 miliony z\u0142otych kary?\" width=\"1420\" height=\"710\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/94f6f996ec3a866ce6d587d28bd5b809.jpg 1420w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/94f6f996ec3a866ce6d587d28bd5b809-600x300.jpg 600w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/94f6f996ec3a866ce6d587d28bd5b809-300x150.jpg 300w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/94f6f996ec3a866ce6d587d28bd5b809-1024x512.jpg 1024w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/94f6f996ec3a866ce6d587d28bd5b809-768x384.jpg 768w\" sizes=\"auto, (max-width: 1420px) 100vw, 1420px\" \/>\n<p>Informacj\u0105 dnia jest du\u017ca, \u017ceby nie powiedzie\u0107 gigantyczna, kara dla Morele.net za wyciek danych z ko\u0144ca 2018 roku. Za co w og\u00f3le taka kara i dlaczego taka wysoka?<\/p>\n<p><!--more--><\/p>\n<p>Polski Internet obieg\u0142a dzi\u015b wiadomo\u015b\u0107, \u017ce <strong>Urz\u0105d Ochrony Danych Osobowych<\/strong> zako\u0144czy\u0142 analizowanie wycieku danych, jaki nast\u0105pi\u0142 pod koniec 2018 roku ze sklepu <em>Morele.net<\/em> i na\u0142o\u017cy\u0142 na w\u0142a\u015bciciela tego sklepu olbrzymi\u0105, jak na warunki naszego kraju, grzywn\u0119 w wysoko\u015bci nieco ponad 2,8 miliona z\u0142otych. Rozgorza\u0142a dyskusja czy kara jest adekwatna, co si\u0119 w og\u00f3le i jak sta\u0142o oraz co to oznacza dla wszystkich podmiot\u00f3w przetwarzaj\u0105cych dane klient\u00f3w w przysz\u0142o\u015bci.<\/p>\n<figure><img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-1169\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2019\/09\/Screenshot_2019-09-19_Have_I_Been_Pwned_Pwned_websites.png\" alt=\"\" width=\"1252\" height=\"285\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/Screenshot_2019-09-19_Have_I_Been_Pwned_Pwned_websites.png 1252w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/Screenshot_2019-09-19_Have_I_Been_Pwned_Pwned_websites-600x137.png 600w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/Screenshot_2019-09-19_Have_I_Been_Pwned_Pwned_websites-300x68.png 300w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/Screenshot_2019-09-19_Have_I_Been_Pwned_Pwned_websites-1024x233.png 1024w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/09\/Screenshot_2019-09-19_Have_I_Been_Pwned_Pwned_websites-768x175.png 768w\" sizes=\"auto, (max-width: 1252px) 100vw, 1252px\" \/><\/figure>\n<p>Tego, jak dok\u0142adnie wyciek\u0142y dane z Morele nie wiemy. Wiemy jedynie, \u017ce nast\u0105pi\u0142 atak w wyniku kt\u00f3rego atakuj\u0105cy pozyska\u0142\/ li dane ok. 2,5 miliona klient\u00f3w tego sklepu (decyzja UODO m\u00f3wi jednak o 2,2 miliona danych). Tu\u017c po tym dane te wykorzystywane mia\u0142y by\u0107 do <strong>atak\u00f3w phishingowych<\/strong> przy pomocy SMS, ze znanym ju\u017c schematem oszustwa <em>na dop\u0142at\u0119<\/em>. Dane jakie znalaz\u0142y w r\u0119kach przest\u0119pc\u00f3w to imi\u0119 i nazwisko klienta, adres email, numer telefonu oraz has\u0142o w postaci <em>hasha<\/em> <em>md5crypt<\/em>. W niekt\u00f3rych przypadkach dost\u0119p rozszerzony by\u0142 o numer pesel i dane dotycz\u0105ce dowodu osobistego (w przypadku klient\u00f3w, kt\u00f3rzy skorzystali lub chcieli skorzysta\u0107 z zakupu w systemie ratalnym). Po skompromitowaniu systemu atakuj\u0105cy mieli kontaktowa\u0107 si\u0119 z Morele i \u017c\u0105da\u0107 okupu w kwocie oko\u0142o p\u00f3\u0142 miliona z\u0142otych, ale negocjacje sko\u0144czy\u0142y si\u0119 fiaskiem, baza danych wyl\u0105dowa\u0142a w sieci, a przedstawiciele sklepu o ca\u0142ej sprawie poinformowali odpowiednie urz\u0119dy i instytucje oraz swoich klient\u00f3w.<\/p>\n<figure><img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-986\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2019\/04\/morele-osw.jpg\" alt=\"\" width=\"720\" height=\"1080\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/04\/morele-osw.jpg 720w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/04\/morele-osw-600x900.jpg 600w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/04\/morele-osw-200x300.jpg 200w, https:\/\/geekweb.pl\/wp-content\/uploads\/2019\/04\/morele-osw-683x1024.jpg 683w\" sizes=\"auto, (max-width: 720px) 100vw, 720px\" \/><\/figure>\n<p><strong>UODO<\/strong> przeanalizowa\u0142 spraw\u0119 i wyda\u0142 <a href=\"https:\/\/uodo.gov.pl\/decyzje\/ZSPR.421.2.2019\" target=\"_blank\" rel=\"noopener noreferrer\">decyzj\u0119<\/a> o ukaraniu operatora <em>Morele.net<\/em>, sp\u00f3\u0142k\u0119\u00a0<em>Morele.net Sp. z\u00a0o. o. z\u00a0siedzib\u0105 w\u00a0Krakowie przy ul. Fabrycznej 20A<\/em>, grzywn\u0105 w wysoko\u015bci 2 milion\u00f3w 830 tysi\u0119cy i 410 z\u0142otych za niewystarczaj\u0105ce zabezpieczenia organizacyjne i techniczne.<\/p>\n<blockquote>\n<p>Zastosowane przez sp\u00f3\u0142k\u0119 \u015brodki organizacyjne i techniczne ochrony danych osobowych nie by\u0142y odpowiednie do istniej\u0105cego ryzyka zwi\u0105zanego z ich przetwarzaniem, przez co dane oko\u0142o 2 mln 200 tys. os\u00f3b dosta\u0142y si\u0119 w niepowo\u0142ane r\u0119ce. Zabrak\u0142o odpowiednich procedur reagowania na wypadek pojawiania si\u0119 nietypowego ruchu w sieci \u2013 uzna\u0142 Prezes UODO. Nak\u0142adaj\u0105c kar\u0119, organ nadzorczy stwierdzi\u0142, \u017ce naruszenie, do jakiego dosz\u0142o w tej sprawie, mia\u0142o znaczn\u0105 wag\u0119 i powa\u017cny charakter oraz dotyczy\u0142o du\u017cej skali os\u00f3b.<\/p>\n<p>W swojej decyzji organ nadzoru wskaza\u0142 r\u00f3wnie\u017c, \u017ce w wyniku naruszenia powsta\u0142o wysokie ryzyko negatywnych skutk\u00f3w dla os\u00f3b, kt\u00f3rych dane dosta\u0142y si\u0119 w niepowo\u0142ane r\u0119ce, jak np. tzw. kradzie\u017c to\u017csamo\u015bci. W decyzji nak\u0142adaj\u0105cej kar\u0119 Prezes UODO uzna\u0142, \u017ce sp\u00f3\u0142ka nie stosuj\u0105c wystarczaj\u0105cych \u015brodk\u00f3w technicznych ochrony danych naruszy\u0142a m.in. okre\u015blon\u0105 w art. 5 ust. 1 lit f RODO zasad\u0119 poufno\u015bci. W zwi\u0105zku z tym dosz\u0142o do nieuprawnionego dost\u0119pu do danych klient\u00f3w i do uzyskania tych danych. Organ uzna\u0142, \u017ce mia\u0142o miejsce zastosowanie nieskutecznego \u015brodka uwierzytelniania dost\u0119pu do danych. Dodatkowe \u015brodki zabezpieczenia technicznego sp\u00f3\u0142ka wdro\u017cy\u0142a ju\u017c po naruszeniu.<\/p>\n<p>W toku post\u0119powania ustalono, \u017ce do naruszenia dosz\u0142o tak\u017ce z uwagi na nieskutecznie monitorowanie potencjalnych zagro\u017ce\u0144. Post\u0119powanie wykaza\u0142o tak\u017ce inne uchybienia, jednak to brak odpowiednich \u015brodk\u00f3w technicznych (niewystarczaj\u0105ce zabezpieczenia) i organizacyjnych (dotycz\u0105cych monitorowania potencjalnych zagro\u017ce\u0144, zwi\u0105zanych z nietypowymi zachowaniami w sieci) przes\u0105dzi\u0142 o na\u0142o\u017ceniu kary. Przy ustalaniu jej wysoko\u015bci Prezes UODO wzi\u0105\u0142 jednak pod uwag\u0119 okoliczno\u015bci \u0142agodz\u0105ce, jak np.: podj\u0119cie przez sp\u00f3\u0142k\u0119 dzia\u0142a\u0144 zmierzaj\u0105cych do usuni\u0119cia naruszenia, dobr\u0105 wsp\u00f3\u0142prac\u0119 z administratorem oraz to, \u017ce wcze\u015bniej sp\u00f3\u0142ka nie dopu\u015bci\u0142a si\u0119 naruszenia przepis\u00f3w o ochronie danych osobowych.<\/p>\n<\/blockquote>\n<p>Najwy\u017csza jak dot\u0105d kara dla Morele budzi kontrowersje. Wypowiedzia\u0142 si\u0119 w tej sprawie <strong>dr Maciej Kawecki<\/strong>, dziekan Wy\u017cszej Szko\u0142y Bankowej w Warszawie, a w przesz\u0142o\u015bci dyrektor departamentu zarz\u0105dzania danymi w Ministerstwie Cyfryzacji. Kawecki na swoim profilu w serwisie LinkedIn napisa\u0142:<\/p>\n<blockquote><p>Nie tylko jako cz\u0142onek kancelarii Maruta Wachta reprezentuj\u0105cej Morele.net w post\u0119powaniu, ale jako Kawecki chcia\u0142bym wskaza\u0107, \u017ce jestem silnie poruszony okoliczno\u015bciami na\u0142o\u017cenia tak wysokiej kary. Sprzeciwiam si\u0119 nazywaniu ka\u017cdego incydentu nieuprawnionego dost\u0119pu do tre\u015bci danych \u201ewyciekiem\u201d. Morele.net pad\u0142a ofiar\u0105 ataku hakerskiego. Nikt dotychczas nie by\u0142 w stanie ustali\u0107, jak do niego dosz\u0142o. Ani Morele, ani zewn\u0119trzni specjali\u015bci najwy\u017cszej klasy, ani nawet policja. Ataki hackerskie, zdarzaj\u0105 si\u0119 pomimo najsilniejszych zabezpiecze\u0144. Sp\u00f3\u0142ka inwestowa\u0142a rocznie dziesi\u0105tki milion\u00f3w z\u0142otych w systemy IT i bezpiecze\u0144stwo, zlecaj\u0105c audyty bezpiecze\u0144stwa i testy penetracyjne. O incydencie poinformowana zosta\u0142a policja, klienci i #UODO. Sp\u00f3\u0142ka wsp\u00f3\u0142pracowa\u0142a z organami \u015bcigania w trakcie \u201enegocjacji\u201d z szanta\u017cystami. Dzia\u0142ania zosta\u0142y odkryte przez szanta\u017cyst\u00f3w, kt\u00f3rzy w ramach \u201ezemsty\u201d podj\u0119li szereg innych czynno\u015bci. Oceniam te\u017c krytycznie organizowanie przez #UODO pierwszej od miesi\u0119cy konferencji, po\u015bwi\u0119conej&#8230; karze na\u0142o\u017conej na przedsi\u0119biorc\u0119.<\/p><\/blockquote>\n<p>Uzasadnienie decyzji UODO do\u015b\u0107 jasno wskazuje jednak, \u017ce urz\u0105d wzi\u0105\u0142 pod uwag\u0119 pe\u0142n\u0105 wsp\u00f3\u0142prac\u0119 ze strony Morele w przekazaniu wszelkich posiadanych informacji na temat wycieku danych organom \u015bcigania i innym podmiotom, a tak\u017ce fakt poinformowania klient\u00f3w. W kilku elementach zawiod\u0142a jednak chyba czujno\u015b\u0107. Has\u0142a u\u017cytkownik\u00f3w nie zosta\u0142y zresetowane, nawet po otrzymaniu informacji, \u017ce atakuj\u0105cym uda\u0142o si\u0119 cz\u0119\u015b\u0107 z nich ju\u017c z\u0142ama\u0107. Atakuj\u0105cy pozyskali tak\u017ce dane u\u017cytkownik\u00f3w, kt\u00f3rych Morele nie powinno ju\u017c w og\u00f3le mie\u0107, czyli takich, kt\u00f3rzy skasowali swoje konta w sklepie, a mimo wszystko nie zosta\u0142y ostatecznie usuni\u0119te. Wreszcie w\u0105tpliwo\u015bci mo\u017ce budzi\u0107 tak\u017ce czas reakcji na incydent. Dopiero miesi\u0105c po pierwszych doniesieniach, \u017ce baza danych klient\u00f3w Morele mog\u0142a zosta\u0107 wykradziona (pisa\u0142 o tym <em>Niebezpiecznik<\/em>) przedstawiciele sklepu zacz\u0119li informowa\u0107 swoich klient\u00f3w o tym fakcie. Pocz\u0105tkowo twierdz\u0105c jednak, \u017ce <strong>ataki phishingowe<\/strong> na ich klient\u00f3w s\u0105 dzie\u0142em przypadku, a baza danych nie pochodzi z serwer\u00f3w sklepu. Sp\u00f3\u0142ka Morele zapowiedzia\u0142a ju\u017c odwo\u0142anie w tej sprawie.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Informacj\u0105 dnia jest du\u017ca, \u017ceby nie powiedzie\u0107 gigantyczna, kara dla Morele.net za wyciek danych z ko\u0144ca 2018 roku. Za co w og\u00f3le taka kara i&#8230;<\/p>\n","protected":false},"author":1,"featured_media":1168,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2,14],"tags":[54,1130,1120,722,1318,787],"class_list":["post-1170","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-internet","category-news","tag-cyberbezpieczenstwo","tag-kara","tag-morele","tag-nie-daj-sie-okrasc","tag-uodo","tag-wyciek"],"_links":{"self":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/posts\/1170","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/comments?post=1170"}],"version-history":[{"count":0,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/posts\/1170\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/media\/1168"}],"wp:attachment":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/media?parent=1170"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/categories?post=1170"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/tags?post=1170"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}