Wyciek danych nie zawsze oznacza publiczną publikację
Wyciek danych to sytuacja, w której osoby nieuprawnione uzyskują dostęp do informacji przechowywanych przez firmę, urząd albo serwis internetowy. Może dojść do niego wskutek włamania, błędu pracownika, nieprawidłowej konfiguracji systemu lub utraty kontroli nad bazą danych. Zakres incydentu bywa różny. W jednej bazie znajdują się wyłącznie adresy e-mail i numery telefonów, w innej także imiona, nazwiska, adresy, daty urodzenia, numery PESEL, dane dokumentów lub informacje o korzystaniu z określonych usług.
Samo stwierdzenie wycieku nie oznacza automatycznie, że ujawniono wszystkie dane konkretnej osoby. Nie musi też oznaczać, że informacje natychmiast trafiły do ogólnodostępnego internetu. Mogą być przechowywane w zamkniętych bazach, wymieniane między przestępcami albo opublikowane dopiero po pewnym czasie. Dlatego określenie „dane krążą po internecie” jest często skrótem myślowym. W praktyce informacje mogą funkcjonować w różnych obiegach, których nie da się łatwo sprawdzić.
Znaczenie poszczególnych danych dla oszustów również jest inne. Numer PESEL może ułatwiać podszywanie się pod konkretną osobę i próby zaciągnięcia zobowiązania. Adres e-mail bywa wykorzystywany do phishingu, resetowania haseł lub przejmowania kolejnych kont. Numer telefonu może posłużyć do fałszywych połączeń, wiadomości SMS albo prób uzyskania duplikatu karty SIM. Policja wskazuje, że dane wykorzystywane w cyberprzestępczości pochodzą także ze stron internetowych, portali społecznościowych i publicznych rejestrów.
Jak sprawdzić, czy dane znalazły się w wycieku
W Polsce działa rządowe narzędzie pozwalające sprawdzić, czy adres e-mail znalazł się wśród danych z rozpoznanych wycieków. Dostęp do usługi wymaga potwierdzenia tożsamości przez Profil Zaufany, e-dowód albo bankowość elektroniczną. Po zalogowaniu użytkownik podaje swój adres i otrzymuje informację o jego obecności w sprawdzanej bazie.
Wynik należy interpretować ostrożnie. Baza obejmuje zidentyfikowane incydenty i jest aktualizowana, ale nie stanowi pełnego skanu internetu, zamkniętych forów ani baz przestępczych. Wynik negatywny oznacza, że danego adresu nie znaleziono w sprawdzanym zbiorze. Nie daje absolutnej pewności, że dane nigdy nie zostały ujawnione. Z kolei znalezienie adresu e-mail nie przesądza jeszcze, że ktoś wykorzystał go do kradzieży tożsamości.
Ważnym źródłem informacji pozostaje administrator serwisu, w którym doszło do naruszenia. Jeżeli stwierdzone naruszenie może powodować ryzyko dla osób, administrator powinien zgłosić je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, co do zasady nie później niż w ciągu 72 godzin od stwierdzenia incydentu. Przy wysokim ryzyku osoby, których dane dotyczą, powinny zostać zawiadomione bez zbędnej zwłoki. Powiadomienie powinno wskazywać charakter zdarzenia, zakres ujawnionych danych i zalecane działania.
Nie należy natomiast ufać przypadkowym wiadomościom oferującym „sprawdzenie wycieku”. Mogą one wykorzystywać temat naruszenia do wyłudzenia loginu, hasła, kodu autoryzacyjnego lub pieniędzy. Bezpieczniej korzystać z oficjalnych stron i samodzielnie wpisywać ich adres w przeglądarce.
Gdzie dane mogą być wykorzystane i jak ograniczyć ryzyko
Po wycieku dane mogą zostać użyte w kampaniach phishingowych, fałszywych SMS-ach oraz telefonach od osób podszywających się pod bank, operatora, kuriera lub urząd. Przejęte konto może z kolei służyć do rozsyłania znajomym linków prowadzących do fałszywych stron. Nie oznacza to jednak, że każdy incydent wiąże się z natychmiastową sprzedażą danych w darknecie. Konkretne miejsce publikacji wymaga potwierdzenia przez administratora, organy ścigania albo wiarygodny zespół reagowania na incydenty.
Po potwierdzeniu wycieku należy zmienić hasło w zaatakowanym serwisie. Jeżeli to samo hasło było używane w innych miejscach, trzeba zmienić je również tam. Warto włączyć uwierzytelnianie wieloskładnikowe, jeśli dana usługa je oferuje. Nie należy klikać w linki z podejrzanych SMS-ów i e-maili ani używać ich do logowania lub płatności. Trzeba też zachować ostrożność podczas rozmów, w których ktoś żąda dodatkowych danych albo nakłania do pilnego działania.
Numer PESEL można bezpłatnie zastrzec w aplikacji mObywatel, na portalu rządowym lub w urzędzie gminy. Od 1 czerwca 2024 roku wybrane podmioty, między innymi banki, firmy pożyczkowe, notariusze i operatorzy telekomunikacyjni, muszą sprawdzać status PESEL przed wykonaniem określonych czynności. W mObywatelu można także sprawdzić historię weryfikacji zastrzeżenia.
Po incydencie warto monitorować rachunki, karty i korespondencję. Każdą podejrzaną transakcję, wiadomość lub próbę wykorzystania danych należy zgłosić właściwej instytucji, a w razie podejrzenia oszustwa także bankowi i Policji. Najważniejsza jest szybka reakcja, ale równie istotne pozostaje realistyczne podejście: sprawdzenie bazy może ujawnić znany wyciek, lecz nie pozwala zagwarantować, że żadna informacja nie znajduje się poza kontrolą.
Tekst: źródło własne / zdjęcie na okładce: materiał własny










