Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Wpis użytkownika zuchtomek w Hydepark

GURU

w Hydepark

22piorunów

W nawiązaniu do wpisu na temat wycieku danych diagnostycznych Polaków - zgodnie z obietnicą przestępcy opublikowali pełną bazę danych wykradzionych z laboratoriów diagnostycznych #ALAB

Przestępcy zostawili lakoniczną notkę:
>Ta firma nie chce zapłacić $0.5 (~2zł) od klienta by chronić ich prywatność.

W grudniu wypowiadał się również dla redakcji Niebezpiecznika Seweryn Dmowski z Alab'u:
>Zdarzenie to jest przede wszystkim konsekwencją stanowczej postawy spółki, która nie negocjuje z cyberprzestępcami i nie zamierza spełniać ich żądań w zakresie okupu. Spodziewając się takiego rozwoju wydarzeń oraz szczerze komunikując możliwe scenariusze negatywne do mediów i opinii publicznej, jesteśmy w trakcie szczegółowej analizy danych opublikowanych przez przestępców. Wstępna analiza wskazuje na to, że wcześniej prawidłowo zidentyfikowaliśmy zakres danych, do których nieautoryzowany dostęp uzyskali przestępcy. Jesteśmy w stałym kontakcie ze wszystkimi instytucjami publicznymi odpowiedzialnymi za zwalczanie cyberprzestępczości oraz bezpieczeństwo i ochronę danych osobowych. Naszą intencją pozostaje otwarta i transparentna współpraca ze wszystkimi właściwymi instytucjami, w tym także mediami, w zakresie pełnego wyjaśniania wszystkich aspektów wspomnianego incydentu bezpieczeństwa. Wszelkimi dalszymi informacjami podzielimy się jak tylko będzie to możliwe – do tego czasu pozostajemy do Państwa dyspozycji w razie jakichkolwiek pytań. Pragnę podkreślić, że konsekwentnie realizujemy politykę informowania wszystkich osób, których dane zostały upublicznione w Internecie przez przestępców, o wynikających z tego faktu zagrożeniach oraz udzielamy im wsparcia w zakresie nieodpłatnego uzyskania alertu BIK na okres 6 miesięcy.

Co Wy na takie załatwienie sprawy?
Jesteście w wycieku?
Jak oceniacie ruchy ALABu?

Jak oceniasz działania ALABu po wycieku?

  • Dobrze - z terrorystami się nie dyskutuje!43%
  • Źle - powinni zapłacić by chronić medyczne dane swoich klientów!17%
  • Neutralnie - przynajmniej dowiedziałem się z internetu, że mój/moja partner/partnerka nie ma wirusa HIV po ostatniej delegacji.13%
  • Sprawdzam wyniki27%

143 głosów

Komentarze (50)

Inspirator0piorunów

taniej zaplacic kare niz sie przejmowac jakimis peirdolami.

Gruba ryba1piorunów

@zuchtomek no trudno. Dobrze zrobili, bo dla mnie czy dane będą publiczne czy do kupienia w darknecie to żadna różnica. Instytucje rządowe i bankowe powinny mieć plany awaryjne na takie okazje. Mam nadzieję, że mają.

Fanatyk1piorunów

Bezczelne chamy

„Ta firma nie chce zapłacić $0.5 (~2zł) od klienta by chronić ich prywatność." - do roboty się weźcie gnoje, poprawić systemy bezpieczeństwa, grę stworzyć, animację czy jakieś programy lub aplikacje.
Głupie gry na komórki dziś to syf z reklamami. Szukałem ostatnio Angry Birds - nie ma. Usunęli. Ostatnie komentarze wskazują na multum reklam. Myślę sobie - Cut The Rope. Jest. Zainstalowałem i reklamy oraz subskrypcja co miesiąc by je wyłączyć. Nie kilka złotych za gierkę, tylko subskrypcja. I to droga, bo Netflix wychodzi w standardzie taniej, a są gry.
Dlaczego ci leniwi hakerzy nie zrobią fajnej gry za 20zł czy cokolwiek, skoro tacy sprytni? Wokół tylko syf, chciwość, a ci jeszcze kradną i pieprzą o „prywatności". Wysłać wszystkich takich do rosji, tam ich miejsce.

Wirtuoz0piorunów

@zuchtomek niestety. Nie ma kary śmierci. Powiesić paru dla przestrogi to reszta by się zastanowiła nad tym co robią.

Gruba ryba4piorunów

@zuchtomek jakby zrobili to wzorowo to by nie było wycieku 😉

tak to najwyżej dostateczny minus mogą dostać bo nie negocjowali z nimi, wyjasniło się jak to się stało że wysłali maila o wycieku danych A a potem się okazało że są dane B jakieś? bo nie wczytywałem się za bardzo

Gruba ryba0piorunów

@zgrzyt @zuchtomek ja to wiem, mleko się rozlało - teraz tylko pozostał damage control 😉

Gwiazdor1piorunów

@libertarianin każdy kto choć trochę liznął temat wie że nie ma czegoś takiego jak "zrobienie wzorowo" i spokój 😉

GURU1piorunów

@libertarianin 
100% bezpieczeństwa nie istnieje, a jeśli ktoś mówi inaczej to kłamie. Różne są wektory ataku i nawet rozwiązania uważane szeroko za bezpieczne potrafią mieć nieznane szerzej 0-daye czy innego typu backdoory.

Na początku przestępcy opublikowali próbkę - niejako w celu potwierdzenia, że takie dane posiadają, dali czas na zapłatę okupu do końca roku i z obietnicy się wywiązali.

Osobistość4piorunów

@zuchtomek kara karą ale rozegrali to wzorowo, w takich sytuacjach się nie negocjuje.

Osobistość13piorunów

> Jak oceniasz działania ALABu po wycieku?

@zuchtomek IMHO słuszna postawa - nie ma żadnej gwarancji, że po zapłaceniu okupu dane i tak nie zostaną opublikowane albo nie wystosowane zostaną kolejne żądania, a każdy zapłacony okup ośmiela kolejnych chętnych do ataku. Dane wyciekły, mleko się rozlało, i tak gdzieś prędzej czy później by zaczęły krążyć - nie ma sensu powiększać strat płaceniem okupu.

GURU0piorunów

@GordonLameman Prawdopodobnie zaszyfrowali, ale ALAB nie miał dużej przerwy w działaniu więc raczej odzyskali wszystko z backupów.

Fanatyk1piorunów

@zuchtomek 
> Tu nie tyle chodziło o odszyfrowanie co bardziej o to żeby nie zostały upublicznione.
Gdzieś czytałem, że ich zasoby były też zaszyfrowane. Nie wiem jak tam u nich backupy lecą, ale to też może być problem gdy mówisz klientowi, żeby pobrał sobie swoje wyniki z darknetu, bo oni nie mają xD

> Nie mylmy też ogólnych statystyk wliczających script kiddies korzystających z RaaS ze zorganizowanymi grupami :stuck_out_tongue_winking_eye:
:stuck_out_tongue_winking_eye:
A to jasna sprawa. Inna rzecz, że gdyby negocjowali to nikt by się nie dowiedział tak wcześnie o wycieku. Trochę dziwne podejście, bo mogli za 1 mln zł temat załatwić, a tak to może kosztować ich dużo więcej.

GURU0piorunów

@GordonLameman Tu nie tyle chodziło o odszyfrowanie co bardziej o to żeby nie zostały upublicznione.

Nie mylmy też ogólnych statystyk wliczających script kiddies korzystających z RaaS ze zorganizowanymi grupami :stuck_out_tongue_winking_eye:

GURU2piorunów

@motokate 
Według mnie jest to słuszna postawa jeśli wyciekają dane Twojej firmy, loginy i hasła czy nawet jakieś dane płatności.

Jednak w przypadku kiedy obracasz danymi zdrowotnymi setek tysięcy osób no to jednak dla maksymalizacji starań i zapewnienia bezpieczeństwa tych danych chwyciłbym się zapłaty okupu (mówi się o 500k poszkodowanych i wycenie na 2zł za osobę, więc okup prawdopodobnie na 1mln złotych opiewał.).

Oczywiście - nie ma żadnej gwarancji, ale przestępcom też zależy na swoistej 'reputacji'.
Oni na tym zarabiają i z takiego upubliczniania danych nic nie mają, a czas na taki atak mimo wszystko trzeba poświęcić.

Nie wydaje mi się również, że to kogokolwiek ośmiela - na tyle dużo tych grup istnieje, że większej 'promocji' nie potrzeba, a i tzw. próg wejścia jest tu dość wysoki i jednak niewiele osób to potrafi.

"nie ma sensu powiększać strat płaceniem okupu." - a jakie straty poniósł ALAB, że ma ich 'nie powiększać'? Póki co straty to jedynie prywatność ich klientów..

Fanatyk1piorunów

@motokate 
Co więcej, tylko w 60% przypadkach po zapłaceniu okupu dane są odszyfrowywane w przypadku ransomware 😛

Gruba ryba1piorunów

@zuchtomek a gdzie mozna sprawdzic te wyniki?

Fanatyk2piorunów

@GtotheG 
Z perspektywy prawa - tak.
Jestem z branży, w dodatku wiąże mnie etyka, więc ja tu niestety nie pomogę 😒

GURU1piorunów

@GtotheG Jeśli ma się dane i potrafi filtrować to oczywiście, natomiast samo ich pobieranie i przetwarzanie jest nielegalne

Gruba ryba0piorunów

@zuchtomek mozna po imieniu i nazwisku kogos sprawdzic?

Gruba ryba0piorunów

@GordonLameman przeciez tam nawet nie pokazuja tych wynikow :smiley: tylko czy dane wyciekly i to tylko twoje xD ja swoje znam, ogladac nie musze :smiley:

GURU0piorunów

@GtotheG Możesz na bezpieczne dane tak jak kolega napisał, albo jak nie ufasz rządowi to możesz u mnie albo u @GordonLameman zapewne ( ͡~ ͜ʖ ͡°)

Osobistość0piorunów
Zdarzenie to jest przede wszystkim konsekwencją stanowczej postawy spółki, która nie negocjuje z cyberprzestępcami i nie zamierza spełniać ich żądań w zakresie okupu.
do których nieautoryzowany dostęp uzyskali przestępcy.

możliwe że system informatyczny był od początku przygotowany aby taki atak przeprowadzić ,
może to ustawka aby zarobić kasę na tych badaniach,
może to było planowane przez kartele farmaceutyczne,
taka ilość danych na temat zdrowia ludzi w danym kraju jest dla tych korpo - bandytów bezcenna

Osobistość0piorunów

@libertarianin dzięki 😉 lubię patrzeć na wszystko z innej perspektywy i zawsze szukam drugiego dna - co nie znaczy że nie mogę się mylić

GURU1piorunów

@bimberman 
"może aby zamydlić oczy, że to zwykły napad na dane i próba zgarnięcia okupu," - to dalej nie odpowiada na moje pytanie czyja to ustawka..
Alabu? Po co jak oni mieli te dane i mogli je sprzedać po cichu?

"ktoś pisze że info z badań jest nieistotne"
kto tak pisze? Dane są istotne ale dla klientów bo można sprawdzić kto się badał na HIV i szantażować.

"z jakieś strony (3 kwietnia 2023):"
Znów 'z jakiejś' xD
I myślisz, że ten 46mld rynek potrzebuje danych Alabu i próbki 500k Polaków?
Przecież oni pewnie bezpośrednio ze szpitali i po prostu statystyk sprzedażowych widzą co ludzie kupują i na co jest zapotrzebowanie.

Fanatyk1piorunów

@bimberman 
> może aby zamydlić oczy, że to zwykły napad na dane i próba zgarnięcia okupu,

W jaki sposób to ma zamydlić oczy?! Dane są opublikowane. Zacznij myśleć. Logicznie, kwa jego mać.

> ktoś pisze że info z badań jest nieistotne, że to zwykły włam możliwe ale zawsze trzeba szukać drugiego dna
Ty to lepiej psychiatry poszukaj.

> jeśli na podstawie badań widać jaki jest stan zdrowia to można na tym zarobić wypuszczając zamienniki czy nowe preparaty na różne dolegliwości - olbrzymia kasa przez następne kilka lat

Bzdura. Informacje o tym na co Polacy najwięcej chorują i z czym wejść na rynek są dostępne w ramch danych statystycznych. To co piszesz nie ma najmniejszego i sensu jest po prostu głupie. Teoria spiskowa godna 6-latka.

Osobistość0piorunów

@zuchtomek 
>"może to ustawka aby zarobić kasę na tych badaniach," - w sensie, że czyja ustawka i kto na tym chce zarobić i po co w takim razie publikuje te dane?
może aby zamydlić oczy, że to zwykły napad na dane i próba zgarnięcia okupu,

ktoś pisze że info z badań jest nieistotne, że to zwykły włam możliwe ale zawsze trzeba szukać drugiego dna

z jakieś strony (3 kwietnia 2023):
>Polski rynek apteczny jest wart prawie _46 mld zł_. Połowa obrotów to sprzedaż leków bez recepty (OTC). Prognozy pokazują, że globalny rynek preparatów OTC (Over The Counter) będzie rósł średnio o 7 proc. rocznie przez najbliższe 8 lat.

jeśli na podstawie badań widać jaki jest stan zdrowia to można na tym zarobić wypuszczając zamienniki czy nowe preparaty na różne dolegliwości - olbrzymia kasa przez następne kilka lat
>będzie rósł średnio o 7 proc. rocznie przez najbliższe 8 = 56% 46 mld zł + 56% ??

GURU1piorunów

@bimberman 
"możliwe że system informatyczny był od początku przygotowany aby taki atak przeprowadzić ,"
Grupa atakuje różne 'branże', wykorzystuje kod ransomwar'u Babuk i atakuje zapewne po prostu podatne urządzenia/usługi.
Lista ostatnich ofiar, które jeszcze mają czas zapłacić w foto poniżej np: https://www.nidec-gpm.com

"może to ustawka aby zarobić kasę na tych badaniach," - w sensie, że czyja ustawka i kto na tym chce zarobić i po co w takim razie publikuje te dane?

Startseite - nidec-gpm.deNidec-gpm
Fanatyk3piorunów

@bimberman 
> możliwe że system informatyczny był od początku przygotowany aby taki atak przeprowadzić ,

Brednie.

> może to ustawka aby zarobić kasę na tych badaniach,

Upośledzone brednie

> może to było planowane przez kartele farmaceutyczne,

Kretyńskie brednie.

> taka ilość danych na temat zdrowia ludzi w danym kraju jest dla tych korpo - bandytów bezcenna

Nie, nie jest bezcenna. W naszym kraju nie są aż tak dużo warte - w USA, gdzie jest pełna dowolnośc przy reklamie usług medycznych są bardzo cenne. U nas? Wyjebka. Żadna firma nie może w UE tych danych wykorzystać. To są dane, które posłużą co najwyżej do spear-phishingu.

A ty jak zwykle prezentujesz postawę "gówno o temacie wiem, to się wypowiem i pokażę wszystkim jaki ze mnie matoł".

Fenomen2piorunów

Sorry, ale za sprawdzenie bezpieczeństwa danych w IT się płaci. Ekipa zrobiła to może i bez konkretnego zamówienia ze strony ALAB, ale skutecznie wykryli luki i pewnie nawet wskazaliby je w ramach zapłaconego rachunku :smiley:

Gruba ryba0piorunów

@zuchtomek bawi mnie trochę guwnoburza z wyciekiem peseli, bo jakoś nikt nie protestuje o rządowy crbr, a tam mamy cały przegląd informacji o osobach xd

Gruba ryba0piorunów

@zuchtomek sprytne z tą działalnością xd

Fanatyk5piorunów

@ciszej Co do PESEL to każdy specjalista z branży powie, że to co UODo wyrabia z PESELami to debilizm.
PESEL nie powinien być "tajny" - bo nie jest tajny w odniesieniu do dużej grupy osób (KRS, CRBR, etc).

Problemem było to, że w Polsce PESEL był używnay jako login - co jest karygodnym kurwa błędem.

Ale to się powoli zmienia.

GURU1piorunów

@ciszej No zmuszane nie są - nie muszą prowadzić działalności :stuck_out_tongue_winking_eye:

Skupili się na tych PESELach, żeby pokazać, że COŚ robią.

Gruba ryba0piorunów

@zuchtomek a to tak, mi rozchodzi się tylko o fragment o PESELach - jednak na tym skupiła się większość doniesień medialnych i w przypadku każdego wycieku jest to najszerzej komentowane. Jednocześnie są grupy zmuszane do ujawniana pełnych danych osobowych na widok publiczny 😉

GURU2piorunów

@ciszej Jak dla mnie mimo wszystko dane medyczne są cenniejsze i bardziej newralgiczne niż PESELE czy inne teleadresowe informacje.

Autorytet7piorunów

Skoro nie chce płacić 2zł od osoby to niech płaci odszkodowania :smiley:
W Niemczech taki incydent wiązałby się z minimum 20mln eur mandatu oraz wypłatami dla poszkodowanych.

Fanatyk0piorunów

@zuchtomek 
Gdyby UODO miało zastosować ten sam przelicznik to w przypadku ALAB kara wyniosłaby ok. 50 mln zł, czyli 6 razy więcej niż zysk spółki za 2022 :smiley:

GURU0piorunów
Fanatyk5piorunów

@zuchtomek 
> Karę powinni dostać swoją drogą, podobnego precedensu w skali światowej (żeby typowo medyczne badania wypłynęły) do tej pory nie było, a kara powinna być rekordowa - niezależnie od tego czy by zapłacili.

Mnóstwo było takich wycieków --> https://www.upguard.com/blog/biggest-data-breaches-in-healthcare

Co więcej - RODO nie przewiduje kary za sam fakt wycieku. Kary są za niezastosowanie adekwatnych do ryzyk środków technicznych i organizacyjnych służących ochronie danych. Jeśli wykorzystana została podatność "zero-day" albo zainfekowano systemy z uwagi na błąd pracownika mimo szkoleń i innych środków to kary może nie być w ogóle.

Ale Polskie UODo jest upośledzone jeszcze (Pisowcy tam siedzą) i będzie dążyć do kary piniężnej.

> Jakiekolwiek potwierdzenie przyznania kary w podobnej sytuacji w Niemczech?

Nie było takiej.

14 Biggest Healthcare Data Breaches [Updated 2023] | UpGuardA list of the biggest data breaches rocking the healthcare industry in 2023, ranked by degree of impact.Upguard
Fanatyk2piorunów

@tomasz-frankowski 
> W Niemczech taki incydent wiązałby się z minimum 20mln eur mandatu oraz wypłatami dla poszkodowanych.
Bzdura.

20 mln euro to drugi maksymalny próg kary z RODO, ale w Niemczech taka kara za wyciek nie została nigdy orzeczona.
Największa kara tam była za zbieranie danych wbrew prawu - czyli coś całkiem innego.

Gruba ryba2piorunów

@tomasz-frankowski ale tu jest tylko informacja że kara może wynieść DO 20 mln euro (lub 4% przychodu), a nie że minimum jak przytoczyłeś.

Byłam ciekawa czy masz przykład konkretnie firmy, która został ukarana mandatem w takiej wysokości. Tym bardziej że w Polsce np. morele miało te kary stosunkowo niskie a opieramy się na podobnym źródle prawa - GDPR.

GURU2piorunów

@tomasz-frankowski Jakiekolwiek potwierdzenie przyznania kary w podobnej sytuacji w Niemczech?
Bo przysłałeś same przepisy GDPR, które ogólnie całej Unii dotyczą więc generalnie nas też.

GURU11piorunów

@tomasz-frankowski Karę powinni dostać swoją drogą, podobnego precedensu w skali światowej (żeby typowo medyczne badania wypłynęły) do tej pory nie było, a kara powinna być rekordowa - niezależnie od tego czy by zapłacili.

Autorytet0piorunów