Szanowni Państwo
Inspektor Ochrony Danych Osobowych informuje, że w ostatnim czasie zaczęły być masowo rozsyłane wiadomości SMS o treści „Naruszenie danych RODO. Wymagana reakcja : www.mędfile.com/ !”, które wskazują na bardzo wysokie prawdopodobieństwo ataku smishingowego (tzw. phishing przez SMS), a nie rzetelną informacją o naruszeniu danych. Tym samym rekomenduje potraktowanie ich jako próbę oszustwa / wyłudzenia danych, niewchodzenie na podaną stronę, nieodpowiadanie na wiadomość, niepodawanie żadnych danych, a wewnętrznie: potraktowanie sprawy jako incydentu bezpieczeństwa informacji.
W przypadku otrzymania przez Państwa lub pracowników wiadomości SMS o treści jak wyżej przedstawiamy „krok po kroku” zalecenia co do sposobu zachowania w takiej sytuacji:
- Natychmiastowa reakcja na SMS
- Nie należy klikać w podany link i nie odpowiadać na SMS tj.
- nie otwierać strony „mędfile.com”ani żadnej jej odmiany
- nie odpisywać na SMS, nie dzwonić pod żadne numery z wiadomości
- Nie należy podawać żadnych danych tj.
- nie wpisywać loginów, haseł, kodów SMS, numerów kart, PESEL itp.
- jeśli ktoś już zdążył wejść na stronę i coś wpisał – proszę przejść do pkt 3
- Należy wykonać zrzut ekranu SMS i zachować go jako dowód w sprawie tj.
- zrobić screen wiadomości (widoczny nadawca, treść, data/godzina)
- nie kasować SMS‑a – może być potrzebny jako dowód przy zgłoszeniu (np. do operatora, na policję, do CERT/CSIRT, ewentualnie doUODO)
- Sprawdzenie, czy jest to realne naruszenie RODO
- Należy zweryfikować, czy jakikolwiek „prawdziwy” podmiot mógł wysłać taką wiadomość SMS
Z dużym prawdopodobieństwem można wskazać, że żaden poważny administrator (bank, urząd, dostawca usług) nie informuje o naruszeniu RODO przez przypadkową, nieznaną domenę bowiem komunikaty o naruszeniu danych przychodzą:
- z oficjalnych domen (np. domena urzędowa, bankowa),
- zwykle mailem/listem, rzadziej SMS‑em, ale zawsze z jasną identyfikacją podmiotu (kto, czego dotyczy, dane kontaktowe).
Domena „mędfile.com” wygląda na fikcyjną / podszywającą się – już sam brak jakichkolwiek danych identyfikujących administratora w treści SMS‑a jest sygnałem ostrzegawczym.
Wniosek: brak jest podstaw, by uznać tę wiadomość za prawdziwe zawiadomienie o naruszeniu RODO. Należy ją potraktować jako incydent bezpieczeństwa (smishing), a nie zgłoszone naruszenie danych.
- Sposób postępowania w sytuacji jeśli użytkownik już „kliknął” w podany link, odpowiedział na SMS-a lub podał dane
- Jeśli użytkownik „kliknął” w link, ale nic nie wpisał i nic nie instalował należy:
- zamknąć stronę
- przeskanować telefon aktualnym oprogramowaniem antywirusowym
- obserwować, czy nie pojawiają się nietypowe zachowania (dziwne aplikacje, przekierowania stron, nadmierne SMS‑y wychodzące)
- Jeśli użytkownik podał jakiekolwiek dane logowania (np. do banku, e‑maila, portalu) należy:
- natychmiast zmienić hasłado danego serwisu oraz wszędzie tam, gdzie używano tego samego hasła
- jeśli to konto finansowe (bank, portfel, serwis płatniczy) – skontaktować się z bankiem/operatorem, aby:
- zablokować dostęp, jeśli to konieczne
- sprawdzić, czy nie było nieautoryzowanych operacji
- zastosować dodatkowe zabezpieczenia (2FA, nowe hasła)
- w razie wątpliwości – rozważyć zastrzeżenie dokumentu tożsamości (np. przez bankowość elektroniczną, jeśli naraził dane z dowodu).
- Jeśli użytkownik zainstalował jakąś aplikację z tego linku należy:
- natychmiast ją odinstalować
- przeskanować urządzenie antywirusem
- rozważyć przywrócenie ustawień fabrycznych(po zrobieniu kopii ważnych danych), szczególnie jeśli to telefon służbowy używany do dostępu do systemów firmowych
- poinformować dział IT / osobę odpowiedzialną za systemy (w firmie lub u dostawcy)
- Dalsze kroki organizacyjne (z perspektywy RODO / bezpieczeństwa)
- Należy zgłosić incydent wewnętrznie jako próbę ataku
- jeśli klient jest firmą/instytucją:
- zgłosić do Inspektora Ochrony Danych (IOD) lub osoby odpowiedzialnej za bezpieczeństwo informacji
- zgłosić do działu IT / administratora systemów
- udokumentować incydent (data, treść SMS, kto go otrzymał, co zrobił).
- jeśli klient jest firmą/instytucją:
- Należy ocenić, czy jest to naruszenie ochrony danych w organizacji
- jeśli nikt nie kliknął / nie odpowiedział na wiadomość / nie podał danych / nie doszło do realnego wycieku – jest to próba ataku, a nie naruszenie RODOpo stronie klienta
- jeśli jednak użytkownik podał dane dostępu do systemów służbowych:
- może to już być naruszenie poufnościdanych w systemie organizacji
- należy wówczas uruchomić wewnętrzną procedurę naruszeń RODO:
- zabezpieczenie i analiza zdarzenia,
- zmiana haseł, blokada kont,
- ocena ryzyka dla osób, których dane dotyczą,
- ewentualne zgłoszenie naruszenia do UODO i zawiadomienie osób (jeśli ryzyko jest wysokie).
- Należy rozważyć zgłoszenie do zewnętrznych instytucji
- Operator sieci komórkowej – jako spam / oszustwo
- CERT Polska / CSIRT – jako próbę phishingu/smishingu (ewentualnie przez dedykowane formularze)
- w poważniejszych przypadkach (np. realne straty, wyłudzenia) – policja
- Należy poinformować pracowników / klientów o kampanii smishingowej
- Krótkie ostrzeżenie, że:
- rozsyłany jest fałszywy SMS z treścią „Naruszenie danych RODO…”,
- nie należy klikać podanych w nim linków, odpowiadać na niego, podawać danych,
- w razie wątpliwości – należy kontaktować się z konkretną osobą (IOD, IT, helpdesk).
- Krótkie ostrzeżenie, że:








