Ispanijos Hyundai padalinys gavo 2 mln. eurų baudą už duomenų nutekėjimą, kurį sukėlė neįdiegtas saugumo naujinimas. 2023 m. pradžioje įsilaužėlis pasinaudojo nežinoma pažeidžiamybe Hyundai serveryje ir pavogė nešifruotus daugiau nei milijono klientų ir potencialių klientų Ispanijoje duomenis. Duomenys buvo saugomi duomenų bazėje, naudojamoje rinkodaros ir statistikos tikslais.
Ką pavogė hakeris
Atakos metu pavogti duomenys apėmė vardus, gimimo datas, telefono numerius, el. pašto adresus, adresus, klientų numerius ir automobilių identifikacijos numerius (VIN). Ataka ir duomenų nutekėjimas buvo atskleisti tik 2023 m. vasario pabaigoje, kai užpuolikai susisiekė su Hyundai. Po to automobilių gamintojas įspėjo Ispanijos privatumo priežiūros instituciją (AEPD). 2023 m. balandį Hyundai informavo nukentėjusius nuo duomenų nutekėjimo.
AEPD ištyrė duomenų nutekėjimą ir nustatė, kad užpuolikai pasinaudojo žinoma pažeidžiamybe, kuriam atakos metu jau buvo prieinami saugumo naujinimai. Tačiau Hyundai neįdiegė pataisos. Kokia tiksliai serverio programinė įranga buvo pažeista, nebuvo paskelbta.
Hyundai pažeidė tris BDAR reikalavimus
AEPD taip pat kritikavo tai, kad nebuvo užšifruoti asmeniniai duomenys ir nebuvo atlikta rizikos analizė. Tik po duomenų nutekėjimo Hyundai pateikė rizikos analizę, nors, pasak priežiūros institucijos, tai turėjo padaryti prieš tvarkydamas klientų asmeninius duomenis. Todėl automobilių gamintojas pažeidė Bendrąjį duomenų apsaugos reglamentą (BDAR), nusprendė AEPD.
Trys pagrindiniai pažeidimai:
- Neįdiegtas saugumo naujinimas – žinoma pažeidžiamybė liko nepataisyta, nors pataisos buvo prieinamos
- Nešifruoti asmens duomenys – milijono klientų duomenys saugomi be jokio šifravimo
- Nepadaryta rizikos analizė – Hyundai nepatikrino, kokie pavojai gresia klientų duomenims
Bauda ir „nuolaida” už atsakomybę
Priežiūros institucija nusprendė pažeidimą bausti 2 mln. eurų bauda. Ispanijos įstatymai suteikia įmonėms ir organizacijoms galimybę gauti nuolaidą, jei jos prisiima atsakomybę ir sumoka siūlomą baudą. Kiekviena parinktis sumažina baudą 20 procentų. Hyundai nusprendė sumokėti baudą savanoriškai, todėl galutinė baudos suma siekė 1,6 mln. eurų.
Kaip tai veikia Lietuvoje
Lietuvoje už panašius BDAR pažeidimus atsakinga Valstybinė duomenų apsaugos inspekcija (VDAI). Pagal BDAR, maksimali bauda gali siekti iki 20 mln. eurų arba 4 procentus metinių pasaulinių įmonės pajamų – priklausomai nuo to, kuri suma didesnė.
Lietuvoje registruoti BDAR pažeidimai paprastai baigiasi mažesnėmis baudomis nei Vakarų Europoje, tačiau principas tas pats: įmonės privalo apsaugoti klientų duomenis, įdiegti saugumo naujinimus ir atlikti rizikos analizę prieš tvarkant asmens duomenis.
Jei Lietuvos įmonė nepraneš apie duomenų nutekėjimą per 72 valandas nuo jo aptikimo – gresia papildoma bauda. Nukentėjusiems asmenims turi būti pranešta „be nepagrįsto delsimo”, jei pažeidimas gali kelti didelę riziką jų teisėms ir laisvėms.
Ką tai reiškia Hyundai savininkams Lietuvoje
Šis incidentas įvyko Ispanijoje ir palietė tik ten esančius klientus. Lietuvos Hyundai klientai šiame nutekėjime nedalyvavo. Tačiau tai primena svarbią tiesą – automobilių gamintojai renka daug duomenų apie savo klientus: vardus, adresus, telefono numerius, automobilio VIN kodus, aptarnavimo istoriją.
Jei šie duomenys nešifruoti ir nesaugūs – jie gali nutekėti. O kai nuteka VIN kodas – tai gali būti panaudota automobilio klonams kurti arba draudimo sukčiavimui.
Kaip apsisaugoti
Vairuotojai negali kontroliuoti, kaip automobilių gamintojai saugo jų duomenis, bet gali sumažinti riziką:
Naudoti unikalius slaptažodžius. Jei Hyundai, Toyota ar kitos įmonės prašo sukurti paskyrą internete – naudokite unikalų slaptažodį, kurio nenaudojate niekur kitur.
Įjungti dviejų veiksnių autentifikavimą. Jei galima – visada įjunkite 2FA. Tai apsaugos paskyrą, net jei slaptažodis būtų nutekintas.
Tikrinti, ar įmonė praneša apie nutekėjimus. BDAR įpareigoja įmones pranešti klientams apie duomenų nutekėjimus. Jei gausite tokį pranešimą – nedelsiant pakeiskite slaptažodį.
Nedalintis pertekliniais duomenimis. Jei autoservisas prašo jūsų asmens kodo – klauskite, ar tai tikrai būtina. Kuo mažiau duomenų dalijatės, tuo mažiau rizika.
Kodėl saugumo naujinimai yra kritiški
Šis atvejis rodo, kaip vienas neįdiegtas naujinimas gali kainuoti milijonus. Hyundai turėjo galimybę įdiegti saugumo pataisą, bet to nepadarė. Rezultatas – milijono žmonių duomenys nutekę, 1,6 mln. eurų bauda ir reputacijos nuostoliai.
Tai galioja ne tik didelėms įmonėms. Maži verslai, kurie nesirūpina saugumo naujinimais, taip pat rizikuoja. Net jei neturite milijono klientų – BDAR baudos gali siekti šimtus tūkstančių eurų.
Paprasčiausias būdas išvengti tokių problemų – reguliariai atnaujinti sistemą. Tai galioja ir asmeniniams kompiuteriams, ir serverinei įrangai, ir mobiliesiems telefonams. Kiekvienas atidėtas naujinimas – tai atidaryti vartai hakeriams.






