Lidl potvrdil únik dát slovenských zákazníkov. Heslá vraj neunikli, účty však môžu byť stále v ohrození
TL;DR
-
Údaje skončili u útočníkov
Z odcudzeného súboru mali uniknúť mená, e-maily, telefónne čísla, dátumy narodenia, oslovenia a zákaznícke čísla používateľov e-shopu Lidl.
-
Heslá vraj zostali
Lidl vylučuje únik hesiel, adries a platobných údajov. To však nevylučuje útoky s heslami získanými z iných databáz.
-
Konajte ešte dnes
Zabezpečte e-mail, vymeňte opakované heslá, zapnite dvojfaktorové overenie a neprihlasujte sa cez odkazy v nečakaných správach.
Lidl potvrdil únik osobných údajov zákazníkov e-shopu. Hoci heslá a platobné dáta vraj zostali v bezpečí, spojenie s inými únikmi môže viesť k napadnutiu účtov.
Bezpečnostný incident u externého poskytovateľa IT služieb zasiahol aj slovenských zákazníkov internetového obchodu Lidl. Neznáme osoby sa podľa firmy na krátky čas dostali k oddelene uloženému súboru a časť údajov odcudzili. Reťazec tvrdí, že jeho e-shop ani zákaznícke účty neboli priamo napadnuté, no uniknuté kontaktné a identifikačné údaje vytvárajú priestor na cielený phishing, zneužitie identity a útoky prepájajúce dáta z viacerých starších únikov.
Únik dát Lidl vznikol u externého dodávateľa
Podľa informácie zaslanej zákazníkom nedošlo k prieniku priamo do systému internetového obchodu Lidl. Incident sa odohral u jedného z externých poskytovateľov IT služieb, kde útočníci získali dočasný prístup k samostatne uloženému súboru so zákazníckymi údajmi.
Dodávateľ mal po odhalení incidentu obnoviť zabezpečenie zasiahnutých systémov, podať trestné oznámenie a zapojiť IT forenzných expertov. Lidl zatiaľ nezverejnil meno poskytovateľa, presnú príčinu útoku ani počet dotknutých zákazníkov.
Nejde pritom iba o slovenský incident. Podobné oznámenia dostali zákazníci internetových obchodov Lidl aj v Česku, Nemecku, Belgicku a Holandsku. To naznačuje, že napadnutý dodávateľ alebo databáza zabezpečovali služby centrálne pre viacero európskych trhov.
Aké osobné údaje zákazníkov unikli
Útočníci mali získať oslovenie, meno a priezvisko zákazníka, telefónne číslo, e-mailovú adresu, dátum narodenia a zákaznícke číslo. Ide teda o kombináciu údajov, ktorá umožňuje pomerne presne identifikovať konkrétneho človeka a pripraviť komunikáciu pôsobiacu dôveryhodnejšie než bežný masový podvod.
Lidl podľa svojich doterajších zistení vylučuje, že by útočníci získali heslá, fakturačné alebo doručovacie adresy, bankové údaje či iné platobné informácie. Firma zároveň tvrdí, že samotné zákaznícke kontá neboli napadnuté a momentálne nemá dôkaz o zneužití odcudzených údajov.
To je pozitívna informácia, ale nie dôvod incident ignorovať. Meno, e-mail, telefón, dátum narodenia a zákaznícke číslo môžu útočníkom poslúžiť ako základ na získanie ďalších informácií alebo na presvedčenie obete, aby heslo, platobné údaje či autorizačný kód prezradila sama.
Prečo sú účty ohrozené aj bez úniku hesiel
Najväčším problémom súčasného digitálneho prostredia nie je vždy jeden samostatný únik, ale prepájanie viacerých databáz. V jednom incidente môže uniknúť meno a telefón, v inom e-mailová adresa s heslom a v ďalšom napríklad adresa alebo história používania konkrétnej služby.
Ak sa e-mail zákazníka Lidla nachádza aj v staršej databáze obsahujúcej heslo, útočník môže túto kombináciu automatizovane skúšať pri prihlasovaní do Lidla a ďalších služieb. Takýto postup sa označuje ako credential stuffing. ENISA upozorňuje, že útoky využívajú prihlasovacie údaje získané zo starších únikov a skúšajú ich na nesúvisiacich platformách, pretože mnohí ľudia používajú rovnaké heslo opakovane.
Aktuálny incident teda nemusí obsahovať heslo k Lidlu. Útočníkom však potvrdzuje, že konkrétna e-mailová adresa patrí zákazníkovi tohto obchodu. Ak k nej už majú heslo z iného zdroja, získali presnejší cieľ pre ďalší útok.
Riziko výrazne rastie, ak zákazník používa rovnaké heslo v Lidli, e-mailovej schránke, sociálnych sieťach alebo iných internetových obchodoch. Úspešné napadnutie e-mailu môže následne otvoriť cestu k obnovovaniu hesiel v ďalších službách.
Lidl účet môže prepájať viac služieb
Lidl vo svojich informáciách o ochrane údajov uvádza, že heslom chránený účet Lidl Plus môže pri podporovaných online službách používať rovnaké používateľské meno a heslo. Centrálne konto môže sprístupňovať hlavné zákaznícke údaje, históriu nákupov a funkcie prepojených služieb vrátane internetového obchodu.
To neznamená, že útočníci tieto informácie aktuálne získali. Lidl výslovne tvrdí, že zákaznícke kontá napadnuté neboli. Znamená to však, že prípadné neskoršie prevzatie účtu pomocou hesla z iného úniku môže útočníkovi odkryť viac údajov, než sa nachádzalo v odcudzenom súbore.
Zákazník preto nemá posudzovať bezpečnosť iba podľa otázky, či v tomto konkrétnom incidente uniklo heslo. Rozhodujúce je aj to, či rovnaké alebo podobné heslo už niekedy použil na inom webe.
Najväčšou hrozbou je cielený phishing
Lidl sám upozorňuje na možné phishingové pokusy a zneužitie identity. Útočníci teraz môžu vytvárať správy, ktoré budú obsahovať skutočné meno, telefónne číslo, dátum narodenia alebo zákaznícke číslo obete. Takáto komunikácia môže pôsobiť podstatne presvedčivejšie než všeobecný podvodný e-mail.
Podvodníci sa môžu vydávať za Lidl, zákaznícku podporu, kuriérsku spoločnosť, platobnú bránu alebo banku. V správach môžu ponúkať kompenzačný kupón za únik dát, vrátenie peňazí, kontrolu zákazníckeho účtu či opätovné doručenie objednávky.
Osobitne podozrivé sú správy, ktoré:
- vyžadujú okamžitú reakciu pod hrozbou zablokovania účtu,
- sľubujú odškodnenie alebo mimoriadny kupón,
- žiadajú prihlásenie cez vložený odkaz,
- požadujú heslo, údaje platobnej karty alebo SMS kód,
- obsahujú nečakanú prílohu alebo aplikáciu na stiahnutie.
Skutočnosť, že správa pozná meno alebo dátum narodenia, už nemožno považovať za dôkaz jej pravosti. Práve tieto údaje sa teraz mohli dostať do rúk útočníkov.
Čo by mali zákazníci Lidla urobiť teraz
Najskôr zabezpečte svoj e-mail
E-mailová schránka je kľúčom k obnovovaniu hesiel v mnohých internetových službách. Použite pre ňu silné a úplne jedinečné heslo a zapnite dvojfaktorové overenie. Skontrolujte tiež prihlásené zariadenia, záložné e-mailové adresy, telefónne číslo na obnovu účtu a pravidlá automatického preposielania správ.
ENISA odporúča používať unikátne heslá, správcu hesiel a viacfaktorové overenie všade, kde je dostupné.
Vymeňte opakovane používané heslá
Ak ste heslo používané v Lidli zadali aj na inom webe, zmeňte ho okamžite. Nestačí pridať na koniec starého hesla číslo alebo výkričník. Vytvorte úplne nové heslo, ktoré nepoužívate nikde inde.
Rovnakým spôsobom postupujte pri všetkých službách, kde sa opakovala rovnaká kombinácia e-mailu a hesla. Najvyššiu prioritu majú e-mail, internetové bankovníctvo, sociálne siete, cloudové úložiská a internetové obchody.
Ak máte v Lidli jedinečné heslo, neexistuje podľa doterajších informácií dôkaz, že bolo odcudzené. Jeho preventívna zmena však môže byť rozumná, najmä ak bolo vytvorené dávnejšie alebo je príliš jednoduché.
Skontrolujte Lidl konto ručne
Do účtu sa neprihlasujte cez odkaz z e-mailu alebo SMS. Adresu Lidla zadajte do prehliadača sami alebo použite oficiálnu aplikáciu.
Skontrolujte históriu objednávok, meno, telefón, e-mail, uložené adresy a všetky ďalšie dostupné údaje. Ak nájdete objednávku alebo zmenu, ktorú ste nevykonali, kontaktujte Lidl cez oficiálny zákaznícky kanál a heslo okamžite zmeňte.
Overte staršie úniky
ENISA odporúča skontrolovať, či sa e-mailová adresa nenachádza v známych databázach únikov, a zmeniť kompromitované heslá na dotknutých službách. Používajte však iba dôveryhodné nástroje a nikdy do kontroly úniku nezadávajte svoje aktuálne heslo.
Kontrola e-mailu môže ukázať, že prihlasovacie údaje unikli už pri staršom incidente nesúvisiacom s Lidlom. Práve takáto databáza môže byť následne skombinovaná s novými údajmi zákazníkov.
Neverte nečakaným telefonátom
Útočníci majú okrem e-mailu aj telefónne číslo. Podvod preto nemusí prísť iba ako správa, ale aj ako telefonát údajného pracovníka Lidla, kuriérskej spoločnosti alebo banky.
Počas hovoru neprezrádzajte heslá, PIN kódy, celé údaje z platobnej karty ani jednorazové autorizačné kódy. Ak volajúci tvrdí, že rieši bezpečnostný incident, hovor ukončite a spoločnosť kontaktujte sami cez číslo uvedené na jej oficiálnej stránke.
Sledujte účty a platby
Lidl tvrdí, že bankové a platobné údaje odcudzené neboli, preto samotné oznámenie nie je dôvodom na automatické rušenie platobnej karty. Napriek tomu sledujte pohyby na účte a upozornenia banky.
Ak ste platobné údaje zadali na stránke otvorenej z podozrivej správy alebo zaznamenáte neznámu platbu, bezodkladne kontaktujte banku a kartu zablokujte.
Čo urobiť po kliknutí na podvodný odkaz
Ak ste od incidentu otvorili podozrivý odkaz, samotné načítanie stránky ešte nemusí znamenať napadnutie účtu. Dôležité je, či ste zadali prihlasovacie údaje, platobnú kartu, autorizačný kód alebo nainštalovali neznámu aplikáciu.
Pri zadaní hesla ho okamžite zmeňte na oficiálnej stránke služby a vymeňte ho aj všade, kde ste ho používali opakovane. Následne odhláste ostatné relácie, ak služba túto možnosť ponúka.
Pri zadaní údajov platobnej karty kontaktujte banku. Ak ste prezradili jednorazový SMS alebo autorizačný kód, banku alebo dotknutú službu kontaktujte okamžite, pretože útočník ho môže použiť iba počas krátkeho obdobia.
Ak ste nainštalovali aplikáciu alebo súbor, odpojte zariadenie od internetu, odstráňte podozrivý softvér, aktualizujte systém a vykonajte bezpečnostnú kontrolu. Heslá následne meňte z iného dôveryhodného zariadenia.
Národný bezpečnostný úrad pri podozrení na phishing odporúča neodpovedať odosielateľovi, neotvárať odkazy a neposkytovať požadované údaje, pokiaľ nemožno dôveryhodne overiť jeho identitu.
Čo ešte Lidl musí vysvetliť
Reťazec zatiaľ nezverejnil počet zasiahnutých slovenských ani európskych zákazníkov. Neznámy zostáva aj názov externého IT dodávateľa, presná technika útoku a čas, počas ktorého mali útočníci k súboru prístup.
Nie je tiež jasné, ako dlho boli údaje v súbore uchovávané, či sa týkali iba aktívnych zákazníkov alebo aj starších objednávok a aké technické zabezpečenie bolo na databázu použité.
Pre zákazníkov bude dôležité aj to, či vyšetrovanie neskôr nezmení rozsah potvrdených údajov. Pri kybernetických incidentoch sa prvotné závery môžu po dokončení forenznej analýzy spresniť. Dotknutí ľudia by preto mali sledovať ďalšiu oficiálnu komunikáciu, no odkazy v správach otvárať až po overení odosielateľa.
Únik bez hesiel nie je malý incident
Lidl môže oprávnene zdôrazňovať, že podľa doterajších zistení neunikli heslá, adresy ani platobné údaje. Z pohľadu zákazníka však incident zostáva vážny. Útočníci získali kombináciu informácií, ktorá im umožňuje vytvoriť presvedčivý profil obete a cielene sa pokúšať o získanie chýbajúcich údajov.
Najväčšie riziko vzniká v momente, keď sa nový únik spojí so staršou databázou obsahujúcou heslá. Zákazník, ktorý používa jedinečné heslá, správcu hesiel a dvojfaktorové overenie, výrazne znižuje pravdepodobnosť prevzatia účtov. Ten, kto rovnaké heslo používa na viacerých miestach, by mal konať okamžite.
Únik dát Lidl preto nie je dôvodom na paniku, ale je dôvodom na konkrétne kroky: zabezpečiť e-mail, odstrániť opakované heslá, skontrolovať účet a mimoriadne opatrne posudzovať každú správu, ktorá sa odvoláva na aktuálny bezpečnostný incident.
Použité zdroje
Ak vám naše články pomáhajú sledovať technológie, financie a AI v súvislostiach, pridajte si SmartArena medzi preferované zdroje v Google.
Komentáre