Оператор связи МТС Банк опроверг информацию о возможной утечке банковской тайны после сообщений о появлении персональных данных пользователей в открытом доступе в сети интернет. По информации издания "Коммерсантъ", в банке заявили, что утекшая информация не позволяет осуществлять финансовые операции от имени клиентов. Кредитная организация утверждает, что их инфраструктура не была подвергнута атаке, и указывает на то, что в утечке присутствуют данные не только карт МТС Банка, но и карты других банков.
Представители МТС Банка уточнили, что присутствие карт разных эмитентов в утечке указывает на то, что она могла произойти не в конкретном банке, а, возможно, у поставщика цифровых сервисов или ритейлера, которые обрабатывают и хранят такого рода информацию. Таким образом, банк отрицает прямое причастие к событию.
Ранее телеграм-канал "Утечки информации" сообщил о доступности в сети базы данных с информацией о клиентах МТС Банка, включая частичные данные о картах. Файл с информацией о картах содержал более 3 миллионов строк, включая шесть первых и последних цифр номеров, дату выпуска и истечения срока действия карты, а также тип карты. Две другие базы данных содержали персональные данные клиентов (1 миллион строк), а также 1,8 миллиона номеров телефонов, 50 тысяч адресов электронной почты и числовые идентификаторы.
Основатель сервиса по поиску утечек данных DLBI, Ашот Оганесян, считает, что хакеры, возможно, получили доступ к хранилищу резервных копий или серверу баз данных. Он также отмечает, что характер утекшей информации указывает на то, что вероятно утечка произошла из клиентского или маркетингового блока, а возможно, из аутсорсингового колл-центра или IT-подрядчика.
Следует отметить, что МТС Банк недавно объявил о проведении тендера на аутсорсинг кибербезопасности. Это вызвало некоторые вопросы, учитывая последнюю утечку данных.
В свою очередь, за последний год было зафиксировано 150 крупных случаев утечки данных, согласно данным Роскомнадзора. В связи с увеличением количества таких происшествий, Министерство цифрового развития предлагает введение законодательных мер, включая штрафы в размере до 500 тысяч рублей для компаний, допустивших утечку данных пользователей в зависимости от объема утекшей информации в сеть. Однако, Ассоциация больших данных критикует предложение, утверждая, что оно не учитывает возможность фальсификации обвинений со стороны клиентов, которые могут сами скомпрометировать свои данные, создавая иллюзию утечки.