Dôležité Slovensko Biznis Software

Lidl potvrdil únik dát slovenských zákazníkov. Heslá vraj neunikli, účty však môžu byť stále v ohrození

TL;DR

  • Údaje skončili u útočníkov

    Z odcudzeného súboru mali uniknúť mená, e-maily, telefónne čísla, dátumy narodenia, oslovenia a zákaznícke čísla používateľov e-shopu Lidl.

  • Heslá vraj zostali

    Lidl vylučuje únik hesiel, adries a platobných údajov. To však nevylučuje útoky s heslami získanými z iných databáz.

  • Konajte ešte dnes

    Zabezpečte e-mail, vymeňte opakované heslá, zapnite dvojfaktorové overenie a neprihlasujte sa cez odkazy v nečakaných správach.

Lidl potvrdil únik osobných údajov zákazníkov e-shopu. Hoci heslá a platobné dáta vraj zostali v bezpečí, spojenie s inými únikmi môže viesť k napadnutiu účtov.

Bezpečnostný incident u externého poskytovateľa IT služieb zasiahol aj slovenských zákazníkov internetového obchodu Lidl. Neznáme osoby sa podľa firmy na krátky čas dostali k oddelene uloženému súboru a časť údajov odcudzili. Reťazec tvrdí, že jeho e-shop ani zákaznícke účty neboli priamo napadnuté, no uniknuté kontaktné a identifikačné údaje vytvárajú priestor na cielený phishing, zneužitie identity a útoky prepájajúce dáta z viacerých starších únikov.

Únik dát Lidl vznikol u externého dodávateľa

Podľa informácie zaslanej zákazníkom nedošlo k prieniku priamo do systému internetového obchodu Lidl. Incident sa odohral u jedného z externých poskytovateľov IT služieb, kde útočníci získali dočasný prístup k samostatne uloženému súboru so zákazníckymi údajmi.

Dodávateľ mal po odhalení incidentu obnoviť zabezpečenie zasiahnutých systémov, podať trestné oznámenie a zapojiť IT forenzných expertov. Lidl zatiaľ nezverejnil meno poskytovateľa, presnú príčinu útoku ani počet dotknutých zákazníkov.

Nejde pritom iba o slovenský incident. Podobné oznámenia dostali zákazníci internetových obchodov Lidl aj v Česku, Nemecku, Belgicku a Holandsku. To naznačuje, že napadnutý dodávateľ alebo databáza zabezpečovali služby centrálne pre viacero európskych trhov.

Aké osobné údaje zákazníkov unikli

Útočníci mali získať oslovenie, meno a priezvisko zákazníka, telefónne číslo, e-mailovú adresu, dátum narodenia a zákaznícke číslo. Ide teda o kombináciu údajov, ktorá umožňuje pomerne presne identifikovať konkrétneho človeka a pripraviť komunikáciu pôsobiacu dôveryhodnejšie než bežný masový podvod.

Lidl podľa svojich doterajších zistení vylučuje, že by útočníci získali heslá, fakturačné alebo doručovacie adresy, bankové údaje či iné platobné informácie. Firma zároveň tvrdí, že samotné zákaznícke kontá neboli napadnuté a momentálne nemá dôkaz o zneužití odcudzených údajov.

To je pozitívna informácia, ale nie dôvod incident ignorovať. Meno, e-mail, telefón, dátum narodenia a zákaznícke číslo môžu útočníkom poslúžiť ako základ na získanie ďalších informácií alebo na presvedčenie obete, aby heslo, platobné údaje či autorizačný kód prezradila sama.

Prečo sú účty ohrozené aj bez úniku hesiel

Najväčším problémom súčasného digitálneho prostredia nie je vždy jeden samostatný únik, ale prepájanie viacerých databáz. V jednom incidente môže uniknúť meno a telefón, v inom e-mailová adresa s heslom a v ďalšom napríklad adresa alebo história používania konkrétnej služby.

Ak sa e-mail zákazníka Lidla nachádza aj v staršej databáze obsahujúcej heslo, útočník môže túto kombináciu automatizovane skúšať pri prihlasovaní do Lidla a ďalších služieb. Takýto postup sa označuje ako credential stuffing. ENISA upozorňuje, že útoky využívajú prihlasovacie údaje získané zo starších únikov a skúšajú ich na nesúvisiacich platformách, pretože mnohí ľudia používajú rovnaké heslo opakovane.

Aktuálny incident teda nemusí obsahovať heslo k Lidlu. Útočníkom však potvrdzuje, že konkrétna e-mailová adresa patrí zákazníkovi tohto obchodu. Ak k nej už majú heslo z iného zdroja, získali presnejší cieľ pre ďalší útok.

Riziko výrazne rastie, ak zákazník používa rovnaké heslo v Lidli, e-mailovej schránke, sociálnych sieťach alebo iných internetových obchodoch. Úspešné napadnutie e-mailu môže následne otvoriť cestu k obnovovaniu hesiel v ďalších službách.

Lidl účet môže prepájať viac služieb

Lidl vo svojich informáciách o ochrane údajov uvádza, že heslom chránený účet Lidl Plus môže pri podporovaných online službách používať rovnaké používateľské meno a heslo. Centrálne konto môže sprístupňovať hlavné zákaznícke údaje, históriu nákupov a funkcie prepojených služieb vrátane internetového obchodu.

To neznamená, že útočníci tieto informácie aktuálne získali. Lidl výslovne tvrdí, že zákaznícke kontá napadnuté neboli. Znamená to však, že prípadné neskoršie prevzatie účtu pomocou hesla z iného úniku môže útočníkovi odkryť viac údajov, než sa nachádzalo v odcudzenom súbore.

Zákazník preto nemá posudzovať bezpečnosť iba podľa otázky, či v tomto konkrétnom incidente uniklo heslo. Rozhodujúce je aj to, či rovnaké alebo podobné heslo už niekedy použil na inom webe.

Najväčšou hrozbou je cielený phishing

Lidl sám upozorňuje na možné phishingové pokusy a zneužitie identity. Útočníci teraz môžu vytvárať správy, ktoré budú obsahovať skutočné meno, telefónne číslo, dátum narodenia alebo zákaznícke číslo obete. Takáto komunikácia môže pôsobiť podstatne presvedčivejšie než všeobecný podvodný e-mail.

Podvodníci sa môžu vydávať za Lidl, zákaznícku podporu, kuriérsku spoločnosť, platobnú bránu alebo banku. V správach môžu ponúkať kompenzačný kupón za únik dát, vrátenie peňazí, kontrolu zákazníckeho účtu či opätovné doručenie objednávky.

Osobitne podozrivé sú správy, ktoré:

  • vyžadujú okamžitú reakciu pod hrozbou zablokovania účtu,
  • sľubujú odškodnenie alebo mimoriadny kupón,
  • žiadajú prihlásenie cez vložený odkaz,
  • požadujú heslo, údaje platobnej karty alebo SMS kód,
  • obsahujú nečakanú prílohu alebo aplikáciu na stiahnutie.

Skutočnosť, že správa pozná meno alebo dátum narodenia, už nemožno považovať za dôkaz jej pravosti. Práve tieto údaje sa teraz mohli dostať do rúk útočníkov.

SmartArena.sk · bezpečnosť a online nákupy
Únik dát Lidl: čo uniklo a ako si chrániť účet
Lidl potvrdil únik osobných údajov zákazníkov e-shopu. Heslá a platobné údaje podľa firmy uniknúť nemali, no kombinácia mena, e-mailu, telefónu a dátumu narodenia môže výrazne pomôcť podvodníkom.
externý dodávateľ incident nemal byť priamym prienikom do e-shopu
bez hesiel Lidl tvrdí, že heslá a platobné dáta neunikli
phishing najväčšie riziko pre zákazníkov po úniku
Najdôležitejšie: aj únik bez hesiel je vážny. Útočníci môžu nové údaje spojiť so staršími únikmi, pripraviť presvedčivé podvodné správy alebo skúšať staré heslá na viacerých službách.
Čo podľa oznámenia uniklo
Ide o kombináciu údajov, ktorá umožňuje presne osloviť konkrétneho zákazníka a pripraviť dôveryhodnejší podvod.
Osobné a kontaktné údaje
Údaje v riziku
Útočníci mohli získať identifikačný profil zákazníka
Nejde len o samotný e-mail. V spojení s menom, telefónom, dátumom narodenia a zákazníckym číslom sa dá vytvoriť správa, ktorá pôsobí oveľa presvedčivejšie než bežný hromadný spam.
oslovenie meno a priezvisko telefónne číslo e-mail dátum narodenia zákaznícke číslo
Podľa Lidla neuniklo
Dobrá správa, ale nie dôvod incident ignorovať
Lidl tvrdí, že neboli odcudzené heslá, bankové a platobné údaje ani zákaznícke kontá. Stále však platí, že uniknuté údaje môžu pomôcť pri ďalšom útoku.
heslá platobné údaje bankové údaje zákaznícke účty adresy podľa doterajších informácií
Prečo je účet ohrozený aj bez úniku hesla
Najväčší problém je prepájanie databáz. Nový únik môže útočníkom potvrdiť, že konkrétny e-mail patrí zákazníkovi Lidla.
Reťazenie únikov
1
Nový únik potvrdí identitu
Útočník vie, že e-mail a telefón patria konkrétnemu zákazníkovi Lidl e-shopu.
2
Starší únik môže obsahovať heslo
Ak ste rovnaký e-mail používali inde, v staršej databáze môže byť aj heslo z inej služby.
3
Credential stuffing
Útočník automatizovane skúša kombináciu e-mailu a starého hesla na Lidli aj ďalších službách.
Riziko pri opakovanom hesle
4
Prevzatie e-mailu je najhorší scenár
Ak útočník získa e-mailovú schránku, môže obnovovať heslá v e-shopoch, sociálnych sieťach aj ďalších službách.
Najvyššia priorita ochrany
Čo majú zákazníci urobiť teraz
Postupujte podľa priority. Najskôr chráňte e-mail a heslá, potom kontrolujte účty a podozrivé správy.
Bezpečnostný checklist
Zabezpečte e-mailovú schránku Nastavte jedinečné silné heslo, zapnite dvojfaktorové overenie a skontrolujte prihlásené zariadenia, záložné kontakty aj automatické preposielanie správ.
Vymeňte opakovane používané heslá Ak ste heslo z Lidla použili aj inde, zmeňte ho všade. Nepoužívajte iba malú úpravu starého hesla.
Skontrolujte Lidl účet ručne Neprihlasujte sa cez odkaz zo správy. Zadajte adresu ručne alebo použite oficiálnu aplikáciu a skontrolujte objednávky, kontakty a uložené údaje.
Overte staršie úniky Skontrolujte, či sa váš e-mail nenachádza v známych únikoch. Nikdy však do kontroly úniku nezadávajte aktuálne heslo.
Sledujte platby a upozornenia banky Lidl tvrdí, že platobné údaje neunikli, no ak ste údaje zadali na podozrivej stránke, okamžite kontaktujte banku.
Ako spoznať podvod po úniku dát
Skutočné meno, telefón alebo dátum narodenia už nemusia byť dôkazom pravosti správy.
Phishingové varovania
Pozor na správy a telefonáty
Podvod môže pôsobiť osobne a dôveryhodne
Útočníci sa môžu vydávať za Lidl, kuriérsku spoločnosť, zákaznícku podporu, platobnú bránu alebo banku. Cieľom je dostať z vás heslo, SMS kód, platobnú kartu alebo kliknutie na falošný odkaz.
Správa žiada okamžitú reakciu pod hrozbou zablokovania účtu.
Sľubuje odškodnenie, mimoriadny kupón alebo vrátenie peňazí.
Žiada prihlásenie cez vložený odkaz v e-maile alebo SMS.
Pýta heslo, údaje karty, PIN alebo jednorazový autorizačný kód.
Obsahuje nečakanú prílohu, aplikáciu alebo súbor na stiahnutie.
Bezpečné pravidlo Ak správa rieši bezpečnostný incident, účet, kupón alebo platbu, neklikajte na odkaz. Otvorte si oficiálnu stránku alebo aplikáciu sami.
Čo robiť, ak ste klikli na podvodný odkaz
Samotné otvorenie stránky nemusí znamenať napadnutie. Rozhoduje, čo ste na stránke urobili.
Krízový postup
1
Zadali ste heslo?
Okamžite ho zmeňte na oficiálnej stránke služby. Zmeňte ho aj všade, kde ste ho používali opakovane, a odhláste aktívne relácie.
2
Zadali ste platobnú kartu?
Bezodkladne kontaktujte banku. Ak ste prezradili SMS alebo autorizačný kód, riešte to okamžite, pretože kód má krátku platnosť.
Kontaktujte banku
3
Nainštalovali ste aplikáciu alebo súbor?
Odpojte zariadenie od internetu, odstráňte podozrivý softvér, aktualizujte systém a heslá meňte z iného dôveryhodného zariadenia.
4
Iba ste otvorili stránku?
Zatvorte ju, nič nevypĺňajte, neodpovedajte odosielateľovi a pri neistote skontrolujte účet cez oficiálnu stránku.
Čo ešte zostáva nejasné
Pri kybernetických incidentoch sa prvotné informácie môžu po forenznej analýze spresniť.
Otvorené otázky
Čo by mala firma vysvetliť
Zákazníci potrebujú poznať rozsah a dopady
Koľkých slovenských a európskych zákazníkov sa incident týka.
Ktorý externý IT dodávateľ bol zasiahnutý.
Ako dlho mali útočníci prístup k súboru.
Či išlo iba o aktívnych zákazníkov alebo aj staršie objednávky.
Aké technické zabezpečenie chránilo odcudzený súbor.
Rýchle odporúčanie: únik dát Lidl nie je dôvod na paniku, ale je dôvod na konkrétne kroky. Zabezpečte e-mail, zrušte opakované heslá, kontrolujte Lidl účet iba cez oficiálnu stránku a neklikajte na správy, ktoré sľubujú kupón, odškodnenie alebo „kontrolu účtu“.
Poznámka: Infografika vychádza z obsahu článku a z doterajších tvrdení spoločnosti Lidl. Pri ďalšej oficiálnej komunikácii sa rozsah incidentu môže spresniť.

Čo by mali zákazníci Lidla urobiť teraz

Najskôr zabezpečte svoj e-mail

E-mailová schránka je kľúčom k obnovovaniu hesiel v mnohých internetových službách. Použite pre ňu silné a úplne jedinečné heslo a zapnite dvojfaktorové overenie. Skontrolujte tiež prihlásené zariadenia, záložné e-mailové adresy, telefónne číslo na obnovu účtu a pravidlá automatického preposielania správ.

ENISA odporúča používať unikátne heslá, správcu hesiel a viacfaktorové overenie všade, kde je dostupné.

Vymeňte opakovane používané heslá

Ak ste heslo používané v Lidli zadali aj na inom webe, zmeňte ho okamžite. Nestačí pridať na koniec starého hesla číslo alebo výkričník. Vytvorte úplne nové heslo, ktoré nepoužívate nikde inde.

Rovnakým spôsobom postupujte pri všetkých službách, kde sa opakovala rovnaká kombinácia e-mailu a hesla. Najvyššiu prioritu majú e-mail, internetové bankovníctvo, sociálne siete, cloudové úložiská a internetové obchody.

Ak máte v Lidli jedinečné heslo, neexistuje podľa doterajších informácií dôkaz, že bolo odcudzené. Jeho preventívna zmena však môže byť rozumná, najmä ak bolo vytvorené dávnejšie alebo je príliš jednoduché.

Skontrolujte Lidl konto ručne

Do účtu sa neprihlasujte cez odkaz z e-mailu alebo SMS. Adresu Lidla zadajte do prehliadača sami alebo použite oficiálnu aplikáciu.

Skontrolujte históriu objednávok, meno, telefón, e-mail, uložené adresy a všetky ďalšie dostupné údaje. Ak nájdete objednávku alebo zmenu, ktorú ste nevykonali, kontaktujte Lidl cez oficiálny zákaznícky kanál a heslo okamžite zmeňte.

Overte staršie úniky

ENISA odporúča skontrolovať, či sa e-mailová adresa nenachádza v známych databázach únikov, a zmeniť kompromitované heslá na dotknutých službách. Používajte však iba dôveryhodné nástroje a nikdy do kontroly úniku nezadávajte svoje aktuálne heslo.

Kontrola e-mailu môže ukázať, že prihlasovacie údaje unikli už pri staršom incidente nesúvisiacom s Lidlom. Práve takáto databáza môže byť následne skombinovaná s novými údajmi zákazníkov.

Neverte nečakaným telefonátom

Útočníci majú okrem e-mailu aj telefónne číslo. Podvod preto nemusí prísť iba ako správa, ale aj ako telefonát údajného pracovníka Lidla, kuriérskej spoločnosti alebo banky.

Počas hovoru neprezrádzajte heslá, PIN kódy, celé údaje z platobnej karty ani jednorazové autorizačné kódy. Ak volajúci tvrdí, že rieši bezpečnostný incident, hovor ukončite a spoločnosť kontaktujte sami cez číslo uvedené na jej oficiálnej stránke.

Sledujte účty a platby

Lidl tvrdí, že bankové a platobné údaje odcudzené neboli, preto samotné oznámenie nie je dôvodom na automatické rušenie platobnej karty. Napriek tomu sledujte pohyby na účte a upozornenia banky.

Ak ste platobné údaje zadali na stránke otvorenej z podozrivej správy alebo zaznamenáte neznámu platbu, bezodkladne kontaktujte banku a kartu zablokujte.

Čo urobiť po kliknutí na podvodný odkaz

Ak ste od incidentu otvorili podozrivý odkaz, samotné načítanie stránky ešte nemusí znamenať napadnutie účtu. Dôležité je, či ste zadali prihlasovacie údaje, platobnú kartu, autorizačný kód alebo nainštalovali neznámu aplikáciu.

Pri zadaní hesla ho okamžite zmeňte na oficiálnej stránke služby a vymeňte ho aj všade, kde ste ho používali opakovane. Následne odhláste ostatné relácie, ak služba túto možnosť ponúka.

Pri zadaní údajov platobnej karty kontaktujte banku. Ak ste prezradili jednorazový SMS alebo autorizačný kód, banku alebo dotknutú službu kontaktujte okamžite, pretože útočník ho môže použiť iba počas krátkeho obdobia.

Ak ste nainštalovali aplikáciu alebo súbor, odpojte zariadenie od internetu, odstráňte podozrivý softvér, aktualizujte systém a vykonajte bezpečnostnú kontrolu. Heslá následne meňte z iného dôveryhodného zariadenia.

Národný bezpečnostný úrad pri podozrení na phishing odporúča neodpovedať odosielateľovi, neotvárať odkazy a neposkytovať požadované údaje, pokiaľ nemožno dôveryhodne overiť jeho identitu.

Čo ešte Lidl musí vysvetliť

Reťazec zatiaľ nezverejnil počet zasiahnutých slovenských ani európskych zákazníkov. Neznámy zostáva aj názov externého IT dodávateľa, presná technika útoku a čas, počas ktorého mali útočníci k súboru prístup.

Nie je tiež jasné, ako dlho boli údaje v súbore uchovávané, či sa týkali iba aktívnych zákazníkov alebo aj starších objednávok a aké technické zabezpečenie bolo na databázu použité.

Pre zákazníkov bude dôležité aj to, či vyšetrovanie neskôr nezmení rozsah potvrdených údajov. Pri kybernetických incidentoch sa prvotné závery môžu po dokončení forenznej analýzy spresniť. Dotknutí ľudia by preto mali sledovať ďalšiu oficiálnu komunikáciu, no odkazy v správach otvárať až po overení odosielateľa.

Únik bez hesiel nie je malý incident

Lidl môže oprávnene zdôrazňovať, že podľa doterajších zistení neunikli heslá, adresy ani platobné údaje. Z pohľadu zákazníka však incident zostáva vážny. Útočníci získali kombináciu informácií, ktorá im umožňuje vytvoriť presvedčivý profil obete a cielene sa pokúšať o získanie chýbajúcich údajov.

Najväčšie riziko vzniká v momente, keď sa nový únik spojí so staršou databázou obsahujúcou heslá. Zákazník, ktorý používa jedinečné heslá, správcu hesiel a dvojfaktorové overenie, výrazne znižuje pravdepodobnosť prevzatia účtov. Ten, kto rovnaké heslo používa na viacerých miestach, by mal konať okamžite.

Únik dát Lidl preto nie je dôvodom na paniku, ale je dôvodom na konkrétne kroky: zabezpečiť e-mail, odstrániť opakované heslá, skontrolovať účet a mimoriadne opatrne posudzovať každú správu, ktorá sa odvoláva na aktuálny bezpečnostný incident.

Fakticky overené

Použité zdroje

Preferovaný zdroj v Google

Ak vám naše články pomáhajú sledovať technológie, financie a AI v súvislostiach, pridajte si SmartArena medzi preferované zdroje v Google.

Pridať SmartArena v Google

Komentáre

Pridať komentár