Szanowni Państwo

Inspektor Ochrony Danych Osobowych informuje, że w ostatnim czasie zaczęły być masowo rozsyłane wiadomości SMS o treści „Naruszenie danych RODO. Wymagana reakcja www.mędfile.com/ !”, które wskazują na bardzo wysokie prawdopodobieństwo ataku smishingowego (tzw. phishing przez SMS), a nie rzetelną informacją o naruszeniu danych. Tym samym rekomenduje potraktowanie ich jako próbę oszustwa / wyłudzenia danych, niewchodzenie na podaną stronę, nieodpowiadanie na wiadomość, niepodawanie żadnych danych, a wewnętrznie: potraktowanie sprawy jako incydentu bezpieczeństwa informacji.

W przypadku otrzymania przez Państwa lub pracowników wiadomości SMS o treści jak wyżej przedstawiamy „krok po kroku” zalecenia co do sposobu zachowania w takiej sytuacji:

  1. Natychmiastowa reakcja na SMS
  2. Nie należy klikać w podany link i nie odpowiadać na SMS tj.
    • nie otwierać strony „mędfile.com”ani żadnej jej odmiany
    • nie odpisywać na SMS, nie dzwonić pod żadne numery z wiadomości
  3. Nie należy podawać żadnych danych tj.
    • nie wpisywać loginów, haseł, kodów SMS, numerów kart, PESEL itp.
    • jeśli ktoś już zdążył wejść na stronę i coś wpisał – proszę przejść do pkt 3
  4. Należy wykonać zrzut ekranu SMS i zachować go jako dowód w sprawie tj.
    • zrobić screen wiadomości (widoczny nadawca, treść, data/godzina)
    • nie kasować SMS‑a – może być potrzebny jako dowód przy zgłoszeniu (np. do operatora, na policję, do CERT/CSIRT, ewentualnie doUODO)
  1. Sprawdzenie, czy jest to realne naruszenie RODO
  1. Należy zweryfikować, czy jakikolwiek „prawdziwy” podmiot mógł wysłać taką wiadomość SMS

Z dużym prawdopodobieństwem można wskazać, że żaden poważny administrator (bank, urząd, dostawca usług) nie informuje o naruszeniu RODO przez przypadkową, nieznaną domenę bowiem komunikaty o naruszeniu danych przychodzą:

  • z oficjalnych domen (np. domena urzędowa, bankowa),
  • zwykle mailem/listem, rzadziej SMS‑em, ale zawsze z jasną identyfikacją podmiotu (kto, czego dotyczy, dane kontaktowe).

Domena „mędfile.com” wygląda na fikcyjną / podszywającą się – już sam brak jakichkolwiek danych identyfikujących administratora w treści SMS‑a jest sygnałem ostrzegawczym.

Wniosekbrak jest podstaw, by uznać tę wiadomość za prawdziwe zawiadomienie o naruszeniu RODO. Należy ją potraktować jako incydent bezpieczeństwa (smishing), a nie zgłoszone naruszenie danych.

  1. Sposób postępowania w sytuacji jeśli użytkownik już „kliknął” w podany link, odpowiedział na SMS-a lub podał dane
  1. Jeśli użytkownik „kliknął” w link, ale nic nie wpisał i nic nie instalował należy:
    • zamknąć stronę
    • przeskanować telefon aktualnym oprogramowaniem antywirusowym
    • obserwować, czy nie pojawiają się nietypowe zachowania (dziwne aplikacje, przekierowania stron, nadmierne SMS‑y wychodzące)
  2. Jeśli użytkownik podał jakiekolwiek dane logowania (np. do banku, e‑maila, portalu) należy:
    • natychmiast zmienić hasłado danego serwisu oraz wszędzie tam, gdzie używano tego samego hasła
    • jeśli to konto finansowe (bank, portfel, serwis płatniczy) – skontaktować się z bankiem/operatorem, aby:
      • zablokować dostęp, jeśli to konieczne
      • sprawdzić, czy nie było nieautoryzowanych operacji
      • zastosować dodatkowe zabezpieczenia (2FA, nowe hasła)
    • w razie wątpliwości – rozważyć zastrzeżenie dokumentu tożsamości (np. przez bankowość elektroniczną, jeśli naraził dane z dowodu).
  3. Jeśli użytkownik zainstalował jakąś aplikację z tego linku należy:
    • natychmiast ją odinstalować
    • przeskanować urządzenie antywirusem
    • rozważyć przywrócenie ustawień fabrycznych(po zrobieniu kopii ważnych danych), szczególnie jeśli to telefon służbowy używany do dostępu do systemów firmowych
    • poinformować dział IT / osobę odpowiedzialną za systemy (w firmie lub u dostawcy)
  1. Dalsze kroki organizacyjne (z perspektywy RODO / bezpieczeństwa)
  1. Należy zgłosić incydent wewnętrznie jako próbę ataku
    • jeśli klient jest firmą/instytucją:
      • zgłosić do Inspektora Ochrony Danych (IOD) lub osoby odpowiedzialnej za bezpieczeństwo informacji
      • zgłosić do działu IT / administratora systemów
    • udokumentować incydent (data, treść SMS, kto go otrzymał, co zrobił).
  2. Należy ocenić, czy jest to naruszenie ochrony danych w organizacji
    • jeśli nikt nie kliknął / nie odpowiedział na wiadomość / nie podał danych / nie doszło do realnego wycieku – jest to próba ataku, a nie naruszenie RODOpo stronie klienta
    • jeśli jednak użytkownik podał dane dostępu do systemów służbowych:
      • może to już być naruszenie poufnościdanych w systemie organizacji
      • należy wówczas uruchomić wewnętrzną procedurę naruszeń RODO:
        • zabezpieczenie i analiza zdarzenia,
        • zmiana haseł, blokada kont,
        • ocena ryzyka dla osób, których dane dotyczą,
        • ewentualne zgłoszenie naruszenia do UODO i zawiadomienie osób (jeśli ryzyko jest wysokie).
  1. Należy rozważyć zgłoszenie do zewnętrznych instytucji
    • Operator sieci komórkowej – jako spam / oszustwo
    • CERT Polska / CSIRT – jako próbę phishingu/smishingu (ewentualnie przez dedykowane formularze)
    • w poważniejszych przypadkach (np. realne straty, wyłudzenia) – policja
  2. Należy poinformować pracowników / klientów o kampanii smishingowej
    • Krótkie ostrzeżenie, że:
      • rozsyłany jest fałszywy SMS z treścią „Naruszenie danych RODO…”,
      • nie należy klikać podanych w nim linków, odpowiadać na niego, podawać danych,
      • w razie wątpliwości – należy kontaktować się z konkretną osobą (IOD, IT, helpdesk).