פרטי לקוחות מיטב טרייד נחשפו: מה קרה ומה כדאי לבדוק עכשיו

קוד אימות מגיע לטלפון, אף שלא ביקשתם להתחבר. כך החל להתגלות אירוע אבטחת המידע במיטב טרייד: בשבת, 26 בספטמבר, התקבלו בחברה דיווחים על מסרונים לא צפויים. בהמשך התברר שגורם חיצוני שלף פרטים אישיים של לקוחות. לפי בדיקות החברה, לא התאפשרה גישה לכספי הלקוחות או לחשבונותיהם ולא נחשפו סיסמאות.
זו הבחנה שחשוב להבין כבר בתחילת הסיפור. חשיפת מידע אישי היא אירוע ממשי גם בלי משיכת כסף, אבל היא אינה הוכחה להשתלטות על חשבון מסחר. עבור הלקוחות, השאלה כעת היא איזה מידע שלהם נכלל באירוע, ואיך לברר זאת בלי למסור פרטים נוספים למי שאינו מוסמך לקבלם.
מה נשלף ומה אומרת החברה על הכספים
לפי דיווח מיטב לבורסה מיום 29 בספטמבר, המידע שנשלף כלל שמות מלאים, מספרי תעודות זהות, מספרי חשבונות בנק ופרטי נהנה, ככל שקיים. החברה מסרה כי החשיפה הייתה בממשק שהפעיל ספק חיצוני, וכי הגישה אליו נחסמה והשימוש בו הופסק.
במיטב הבהירו כי למיטב ידיעתם ובהתבסס על הבדיקות, מערכות המסחר לא נחשפו. גם נתונים כספיים ומסמכי זיהוי לא נחשפו, לפי החברה. הדברים הם תיאור ממצאי הבדיקה שעליהם דיווחה מיטב, וראוי לקרוא אותם עם הייחוס הזה.
מספר חשבון בנק, למשל, הוא פרט מזהה; האפשרות לבצע בחשבון פעולה היא הרשאה אחרת. באותו אופן, מספר תעודת זהות אינו צילום של התעודה. אין בכך כדי להפחית מחשיבות הפרטיות, אלא כדי לברר במדויק מה קרה ולהימנע מהחלטות המבוססות על תרחיש רחב יותר מהמידע שנמסר.
מדוע 3,000 מסרונים אינם בהכרח 3,000 לקוחות
באתר כל רגע דווח, על סמך הודעת החברה, כי במסגרת האירוע נשלחו כשלושת אלפים מסרוני אימות. עוד נמסר כי נעשו ניסיונות בודדים להחליף את מספר הטלפון שאליו נשלח הקוד, אך הניסיונות לא הצליחו ולא בוצע שינוי בפועל.
המספר הזה מתאר הודעות שנשלחו. הוא אינו מאפשר לחשב באופן עצמאי כמה אנשים שונים נפגעו או כמה רשומות מידע נשלפו. הודעה, לקוח ורשומת מידע הם דברים שונים, ואין להחליף ביניהם כשמבקשים להבין את היקף האירוע.
גם קבלת קוד אינה תשובה מלאה לשאלה מה קרה לחשבון האישי. כדאי לתעד את מועד ההודעה ולשאול את החברה על המקרה המסוים. מנגד, היעדר מסרון אינו סיבה להסיק לבד שמידע של לקוח מסוים בוודאות לא נכלל בחשיפה. את הבירור הפרטני צריך לבצע מול החברה.
אם בני משפחה מנהלים חשבונות נפרדים, כדאי שכל אחד יבדוק את ההודעות הנוגעות אליו. צילום מסך שהועבר בקבוצה יכול לסייע להבין שיש אירוע, אך הוא אינו מחליף תשובה על החשבון של מקבל ההודעה. מומלץ גם להימנע מהפצת צילום הכולל קוד אימות או פרטים אישיים.
הממשק החיצוני והבדיקה שאחרי החסימה
בדיווח שפורסם בynet תואר ממשק API שהופעל אצל ספק חיצוני. זהו חיבור שבאמצעותו מערכות מחשב יכולות להחליף מידע או פקודות. עבור המשתמש, הפעילות הזאת נמצאת מאחורי מסך השירות; במקרה הזה היא הייתה מוקד החשיפה שעליה דיווחה החברה.
מיטב והספק ביצעו בדיקות, והחברה מסרה כי נעזרה בגורם מקצועי חיצוני, בעוד הספק נעזר בגורם נוסף. לפי הדיווח בכל רגע, מיטב הודיעה שתפנה ללקוחות שהמידע שלהם נשלף. החברה מסרה גם שהאירוע הסתיים ולא השפיע על המשך פעילותה.
הודעה על סיום האירוע מתייחסת לטיפול בחשיפה שהתגלתה. בירור פרטני עם לקוח עונה על שאלה אחרת: האם המידע שלו נכלל בה. לכן אפשר להמשיך לקבל שירות ובמקביל לבקש תשובה ברורה על הפרטיות. אלה אינן בקשות סותרות.
בפנייה לשירות כדאי לשאול שלוש שאלות פשוטות: האם הפרטים שלי נשלפו, אילו פרטים בדיוק, והאם נדרשת ממני פעולה כלשהי. אפשר לבקש את התשובה בכתב ולשמור אותה לצד ההודעות שהתקבלו. כך גם פנייה נוספת, אם תידרש, תתחיל מהמידע שכבר נמסר.
כדאי גם להפריד בין בירור המידע לבין החלטה על המשך השימוש בשירות. לפני שמחליטים, אפשר לרכז במקום אחד את ההסברים שקיבלתם, את הפעולות שהתבקשתם לבצע ואת השאלות שנותרו פתוחות. תיעוד קצר כזה מאפשר להשוות בין הודעות שונות בלי להסתמך על הזיכרון או על כותרות בלבד.
איך בודקים הודעה בלי להוסיף חשיפה
בנק ישראל מסביר במדריך לציבור כי פישינג, או דיוג, הוא ניסיון להשיג מידע באמצעות הודעה שמפנה לאתר מתחזה. לעיתים הבקשה מוצגת כטיפול בבעיית אבטחה או כעדכון שנועד להגן על הלקוח. ההסבר הכללי הזה רלוונטי לזהירות אחרי אירוע מידע, אך אינו טענה שתועד מסע דיוג נגד לקוחות מיטב בעקבותיו.
המלצת בנק ישראל היא לא למסור אמצעי זיהוי בעקבות הודעה חשודה, ולברר מול החברה לפני היענות לבקשה או לחיצה על קישור. מעשית, עדיף לפתוח בעצמכם את האפליקציה שבה אתם משתמשים או להגיע לערוץ השירות המוכר לכם, במקום להסתמך על פרטי הקשר שהגיעו במסרון.
גם אם שולח ההודעה יודע את שמכם, כדאי להתמקד במה שהוא מבקש: קוד, סיסמה, פרטי זיהוי או כניסה לאתר אחר. העובדה שפנייה נשמעת אישית אינה סיבה לוותר על בירור. אפשר לעצור את השיחה וליצור קשר ביוזמתכם עם שירות הלקוחות.
למי שכבר הזין פרטים בעקבות הודעה חשודה, כדאי לפנות בהקדם לחברה הנוגעת בדבר ולתאר מה נמסר ובאיזו שעה. חשוב להבחין בין קריאת הודעה, לחיצה על קישור ומסירת מידע: הפרטים האלה יעזרו להסביר את המקרה ולבקש הנחיה שמתאימה לו.
המסרון הלא צפוי הוא נקודת הפתיחה, לא המסקנה. תגובה מועילה מתחילה בעצירה קצרה, ממשיכה בפנייה עצמאית לחברה ומסתיימת בתשובה על החשבון המסוים. כך אפשר לברר מה נחשף, בלי להפוך את הבירור עצמו להזדמנות למסירת מידע נוסף.



