Сервис Whoosh частично остановил утечку данных миллионов пользователей

Сервис Whoosh частично остановил утечку данных миллионов пользователей

Сервис Whoosh частично остановил утечку данных миллионов пользователей

Сотрудник кикшерингового сервиса Whoosh нарушил правила безопасности. В результате хакеры получили доступ к миллионам телефонов, адресов и неполных номеров банковских карт клиентов. Теперь им могут звонить мошенники.

Служба ИБ Whoosh ведет расследование атаки на данные клиентов, рассказали ТАСС в компании. Инцидент произошел по вине сотрудника, нарушившего правила безопасности. Злоумышленникам удалось получить доступ к миллионам данных пользователей: никнеймам, телефонам, адресам электронной почты и частично закрытым номерам банковских карт.

“Утечка не затронула чувствительные данные пользователей, такие как доступы к аккаунтам, информация о транзакциях или детали поездок”, — заявили в Whoosh.

Процедуры безопасности также исключают возможность получения доступа третьих лиц к полным платежным данным банковских карт пользователей, отмечает пресс-служба. Там заверили, что безопасности и репутации клиентов сервиса сейчас ничего не угрожает.

Whoosh начал внутреннее расследование и уволил сотрудника, из-за которого произошла утечка.

Прокатчики электросамокатов утверждают, что провели дополнительные проверки протоколов безопасности и ужесточили меры защиты, а также написали заявление в полицию.

"Компания приносит извинения всем, кого мог затронуть инцидент. Обратившись в службу поддержки сервиса, можно получить инструкцию, как опознать звонки или письма от мошенников", — отметили в Whoosh.

Когда именно произошел взлом, пресс-служба Whoosh не уточняет.

Напомним, по новому закону о персональных данных, компания должна уведомить Роскомнадзор в течение первых суток после обнаружения утечки. Еще три дня даётся, чтобы принять меры и найти виновного. Минцифры в октябре представило финальный вариант наказаний за утечки.

Размер оборотного штрафа составит 0,02%. Его будут применять, если в Сеть попала база от 10 тыс. записей, из которых минимум 1 тыс. человек можно точно установить. Если в базе больше 100 тыс. строк, идентифицировать должны 10 тыс. человек. Деньги хотят направить в фонд пострадавшим от утечек. Идею такого фонда критикует Ассоциация больших данных.

РЖД удалось отменить штраф за утечку персональных данных после атаки

Девятый арбитражный апелляционный суд отменил решение нижестоящей инстанции о штрафе в отношении РЖД по делу об утечке персональных данных. Ранее Арбитражный суд Москвы признал железнодорожного оператора виновным и назначил штраф, однако компания обжаловала это решение.

Заседание апелляционной инстанции состоялось 12 января, а полный текст решения был опубликован 16 февраля.

Инцидент с утечкой произошёл в начале 2025 года. В ходе мониторинга сети Роскомнадзор обнаружил массив данных объёмом около 17 млн строк, содержащий персональные данные сотрудников РЖД. Эти сведения были размещены в публичном телеграм-канале одной из проукраинских хакерских группировок.

Регулятор уведомил компанию о факте утечки. В ходе расследования было установлено, что имел место взлом информационных систем РЖД. Компания сообщила об инциденте в НКЦКИ и правоохранительные органы, которые возбудили уголовное дело; расследование продолжается.

С 26 июня по 9 июля 2025 года Роскомнадзор провёл плановую проверку РЖД. По её итогам ведомство обратилось в Арбитражный суд Москвы, который оштрафовал компанию на 150 тыс. рублей по ч. 1 ст. 13.11 КоАП РФ.

РЖД не согласилась с выводами суда и подала апелляцию. Девятый арбитражный апелляционный суд отменил решение первой инстанции, указав: «Суд апелляционной инстанции считает, что выводы административного органа о наличии единоличной вины ОАО „Российские железные дороги“ в нарушении законодательства Российской Федерации в области персональных данных являются преждевременными».

«Суд не оправдал утечку. Он просто напомнил, что в России пока нет модели строгой ответственности „утекло — значит виноват“ (хотя Роскомнадзор её и пытается навязать своими действиями). Чтобы оштрафовать, нужно доказать вину. А РЖД доказывало не позицию „мы не виноваты“ (как в случае с Минтруда), а „мы приняли все разумные меры“», — прокомментировал решение суда Алексей Лукаций.

RSS: Новости на портале Anti-Malware.ru