Wyciek danych rejestracyjnych prepaid w Virgin Mobile: PESEL i numer dowodu
W skrócie
W grudniu 2019 klienci Virgin Mobile dostali SMS-y o nieuprawnionym dostępie do danych rejestracyjnych kart prepaid. Zgłoszenie do UODO obejmowało 142 222 rekordy z danymi 114 963 klientów, jak podał Niebezpiecznik 15 grudnia 2020. Prezes UODO ukarał administratora, a sąd tę karę utrzymał.
Fakty
- Podmiot
- Virgin Mobile Polska
- Ujawniono
- 26 grudnia 2019
- Skala
- 142 222 rekordy potwierdzeń rejestracji z danymi 114 963 klientów według zgłoszenia do UODO, jak podał Niebezpiecznik 15 grudnia 2020
- Status
- Archiwum
Co wyciekło
- Imię i nazwisko
- Numer PESEL
- Numer telefonu
- Dokument tożsamości
Zakres według komunikatów wymienionych w sekcji „Źródła”. Nie prowadzimy własnej bazy wycieków i nie sprawdzamy, czy Twoje dane w niej są.
Czy to dotyczy mnie
Osoby, które rejestrowały kartę prepaid Virgin Mobile w punktach sprzedaży. Spółka przekazała Niebezpiecznikowi 26 grudnia 2019, że usługa, z której wyciekły dane, nie miała dostępu do danych umów abonamentowych.
Co teraz zrobić
- 1
Zastrzeż numer PESEL
Zastrzeżenie blokuje wzięcie kredytu na Twoje dane. Zrobisz to w aplikacji mObywatel, na koncie w serwisie gov.pl albo w urzędzie gminy. Warto dołożyć bezpłatny alert w BIK, który informuje o próbie sprawdzenia Twojej historii kredytowej.
- 2
Zastrzeż dokument tożsamości
Serię i numer dowodu albo paszportu zastrzeżesz w banku lub w systemie DOKUMENTY ZASTRZEŻONE. Zastrzeżenie działa we wszystkich bankach jednocześnie.
- 3
Spodziewaj się telefonów i SMS-ów
Numery z wycieku trafiają do obiegu i wracają w postaci połączeń od osób podszywających się pod podmiot, którego dotyczy incydent. Rozmówca zna Twoje imię, adres albo szczegół sprawy, bo ma je z wycieku, a nie dlatego, że jest tym, za kogo się podaje. Numer na wyświetlaczu można sfałszować, więc nie jest dowodem tożsamości. W sprawie pieniędzy, kodów i danych logowania rozłącz się i oddzwoń samodzielnie na oficjalny numer.
- 4
Nie ufaj rozmówcy tylko dlatego, że zna Twoje dane
Znajomość imienia, adresu czy numeru PESEL nie jest już żadnym uwierzytelnieniem, bo te dane krążą po wyciekach. Bank, policja i urząd nigdy nie proszą przez telefon o przelew, kod BLIK ani dane logowania.
Virgin Mobile Polska stracił dane z systemu, w którym punkty sprzedaży rejestrowały karty prepaid. Sprawa wyszła na jaw w święta 2019 roku, bo operator rozesłał klientom SMS-y w Boże Narodzenie. Trafia do rejestru, bo wyciekł tu komplet danych z dowodu osobistego, a to jest droga do przejęcia numeru telefonu.
Co dokładnie się stało
Niebezpiecznik opisał sprawę 26 grudnia 2019 i zacytował SMS, którego dzień wcześniej zaczęli dostawać klienci: „Virgin Mobile informuje, ze doszlo do nieuprawnionego dostepu do sytemow spolki i ujawnienia danych czesci klientow, w tym Pana/Pani imienia nazwiska, numeru PESEL lub numer dokumentu tozsamosci”. Wiadomość szła bez polskich znaków, dokładnie tak, jak w oryginale.
W tej samej publikacji przedstawiciel spółki, Maciej Sobociński, przekazał redakcji szczegóły. Wyciek był związany z usługą do generowania potwierdzeń rejestracji prepaid przez punkty sprzedaży, został wykryty 22 grudnia, usługę wyłączono natychmiast, a zgłoszenie do UODO poszło 24 grudnia. Spółka podała, że incydent dotyczył około 12 procent danych abonentów, którzy dokonali rejestracji prepaid, i że usługa nie miała dostępu do danych umów abonamentowych. Sama redakcja zastrzegła, że sformułowanie o 12 procentach można rozumieć różnie i niekoniecznie oznacza ono 12 procent klientów operatora. Podała też, powołując się na wpis operatora w serwisie Twitter, że wyciek mógł nastąpić kilka dni wcześniej, 18 grudnia; słowo „mógł” jest tu z relacji i zostaje, bo była to wtedy hipoteza.
Liczby pojawiły się dopiero rok później. Niebezpiecznik podał 15 grudnia 2020, że ze zgłoszenia złożonego do UODO wynikało, iż osoba nieuprawniona pozyskała 142 222 rekordy potwierdzeń rejestracji usług przedpłaconych, zawierające dane osobowe 114 963 klientów w zakresie imienia i nazwiska, numeru PESEL, serii i numeru dowodu osobistego, numeru telefonu, numeru NIP oraz nazwy podmiotu.
Ta sama relacja opisuje ważną korektę. W sierpniu 2020 spółka złożyła dodatkowe wyjaśnienia, w których wskazała, że zakres danych objętych naruszeniem był węższy niż w pierwszym zgłoszeniu: pełny zakres miał wystąpić w 4522 przypadkach i obejmować imię, nazwisko, numer PESEL i numer dokumentu, w 108 702 przypadkach chodziło o imię, nazwisko i numer PESEL, a w 10 167 o numer dokumentu abonenta. Checklista zakresu na tej stronie odzwierciedla pierwotne zgłoszenie z dwóch różnych powodów. Numer PESEL i numer dokumentu są w niej dlatego, że czytelnik nie ma jak ustalić, do której z tych trzech grup trafił. Numer telefonu jest w niej wyłącznie na podstawie pierwotnego zgłoszenia, bo w żadnej z trzech grup z sierpniowych wyjaśnień już się nie pojawia.
Przyczynę techniczną opisała ta sama publikacja: wymiana danych między aplikacją a systemem przechowującym dane miała następować po zweryfikowaniu parametrów wniosków rejestracyjnych, ale weryfikacja w praktyce nie działała i to ten mechanizm wykorzystał atakujący.
Czym skończyło się postępowanie
Prezes UODO wydał 3 grudnia 2020 decyzję nakładającą na Virgin Mobile Polska karę 1 968 524 zł, co wynika zarówno z relacji Niebezpiecznika z 15 grudnia 2020, jak i z późniejszego komunikatu urzędu z 9 grudnia 2022. Powodem był brak uregulowań dotyczących regularnego testowania, mierzenia i oceniania skuteczności zastosowanych zabezpieczeń. Urząd napisał w decyzji, że wykonywanie testów wyłącznie w sytuacji pojawiającego się zagrożenia, bez procedury określającej harmonogram takich działań, jest niewystarczające.
Spółka zaskarżyła decyzję i za pierwszym razem wygrała. Wojewódzki Sąd Administracyjny w Warszawie wyrokiem z 21 października 2021 (sygn. II SA/Wa 272/21) uchylił decyzję, zgadzając się z oceną naruszenia, ale wskazując, że organ nie rozważył dostatecznie działań podjętych przez administratora dla zminimalizowania szkody. UODO przeprowadził postępowanie ponownie i, jak poinformował 9 grudnia 2022, nałożył karę prawie 1,6 mln zł na P4 Sp. z o.o., następcę prawnego Virgin Mobile Polska.
Drugie podejście sąd utrzymał. Jak podał urząd 20 października 2023, WSA w Warszawie wyrokiem z 21 czerwca 2023 (sygn. II SA/Wa 150/23) oddalił skargę administratora i uznał karę za prawidłowo ustaloną i uzasadnioną. Sąd nie zgodził się też z argumentem, że naruszenie miało miejsce w spółce, która już nie istnieje, stwierdzając, że przejęcie oznaczało wstąpienie we wszystkie prawa i obowiązki, w tym odpowiedzialność za delikty administracyjne.
Dlaczego to sprawa dla właściciela numeru telefonu
Komplet imię, nazwisko, numer PESEL i numer dowodu jest w praktyce zestawem, którym można próbować podszyć się pod abonenta w kontakcie z obsługą operatora lub banku. Niebezpiecznik radził już 26 grudnia 2019 unieważnienie dowodu osobistego i zastrzeżenie starego dokumentu w banku, a osobno sugerował rozważenie zmiany numeru telefonu podpiętego do rachunków bankowych, żeby utrudnić wyrobienie duplikatu karty SIM i przejęcie kodów uwierzytelniających. Ten scenariusz opisujemy w poradniku o przejęciu numeru przez duplikat karty SIM.
Druga rzecz to sam kanał powiadomienia. Operator informował o wycieku SMS-em, w święta, bez polskich znaków. Wygląda to identycznie jak wiadomość oszusta, a fałszywe SMS-y od rzekomego operatora są jednym z częstszych scenariuszy wyłudzeń. Dlatego wiadomości o incydencie nie sprawdza się przez link z tej wiadomości.
Co zrobić dziś
- 1Zastrzeż numer PESEL, jeśli jeszcze tego nie zrobiłeś. Zakres blokady opisuje rządowa strona usługi: obejmuje między innymi zawarcie umowy kredytu oraz wydanie duplikatu karty SIM.
- 2Sprawdź, czy nadal posługujesz się tym samym dowodem osobistym co w 2019 roku. Jeśli dokument został od tego czasu wymieniony, ryzyko związane z jego numerem zestarzało się razem z nim.
- 3Poproś operatora o dodatkowe hasło do obsługi na infolinii i w salonie, jeśli Twoja sieć taką opcję udostępnia.
- 4Nie potwierdzaj tożsamości w rozmowie, której nie zacząłeś. Numer widoczny na wyświetlaczu można podszyć, a nieznane połączenie sprawdzisz w wyszukiwarce numerów.
Najczęściej zadawane pytania
Dostałem SMS o wycieku danych. Jak sprawdzić, czy jest prawdziwy?
Nie klikając w link z tej wiadomości. Sprawa Virgin Mobile jest tu dobrym przykładem, bo prawdziwe powiadomienie wyglądało dokładnie tak, jak wygląda oszustwo: SMS bez polskich znaków, wysłany w święta. Jak podał Niebezpiecznik 26 grudnia 2019, dopiero kolejna wiadomość zawierała szczegóły. Sposób weryfikacji jest zawsze ten sam: wejdź na stronę operatora, wpisując adres samodzielnie, albo zadzwoń na numer infolinii z umowy. Jeśli o incydencie nie ma słowa w oficjalnym kanale, traktuj wiadomość jako próbę wyłudzenia.
Czy z numeru PESEL i numeru dowodu da się przejąć mój numer telefonu?
Na tym polega scenariusz z duplikatem karty SIM: ktoś podaje się za abonenta, przedstawia jego dane i zamawia nową kartę do istniejącego numeru, a razem z numerem przejmuje kody autoryzacyjne z banku. Dlatego Niebezpiecznik po tym wycieku, 26 grudnia 2019, sugerował rozważenie zmiany numeru telefonu podpiętego do rachunków bankowych. Dziś doszło narzędzie, którego wtedy nie było: zastrzeżenie numeru PESEL, które według opisu rządowej usługi obejmuje także wydanie duplikatu karty SIM. Szczegóły całego mechanizmu rozbieramy w osobnym poradniku.
Czy sprawa jest zakończona?
Wątek administracyjny tak. Prezes UODO nałożył karę, jego pierwszą decyzję sąd uchylił, urząd wydał drugą na prawie 1,6 mln zł, a WSA wyrokiem z 21 czerwca 2023 oddalił skargę administratora, o czym urząd poinformował 20 października 2023. Odpowiedzialność za to naruszenie przeszła przy tym na P4 jako następcę prawnego: sąd stwierdził w tym samym wyroku, że skutkiem przejęcia było wstąpienie we wszystkie prawa i obowiązki spółki przejmowanej, w tym odpowiedzialność za delikty administracyjne. Z perspektywy osoby, której dane wyciekły, zamknięcie postępowania niczego jednak nie odwraca: numer PESEL i numer dokumentu zostały ujawnione i to jest stan trwały.
Byłem klientem prepaid Virgin Mobile. Czy po tylu latach mam coś zrobić?
Jeśli od 2019 roku wymieniłeś dowód osobisty, największe ryzyko związane z numerem dokumentu przeminęło razem ze starym egzemplarzem. Numer PESEL zostaje ten sam, więc jego zastrzeżenie ma sens niezależnie od tego, ile lat minęło. Poza tym warto raz sprawdzić, czy na Twoje dane nie zaciągnięto zobowiązań; opisujemy to w poradniku o sprawdzaniu kredytów wziętych na cudze dane.
Źródła
- Niebezpiecznik: kradzież danych klientów Virgin Mobile i wyjaśnienia spółki26 grudnia 2019
- Niebezpiecznik: 1,9 mln zł kary od UODO i zakres danych ze zgłoszenia15 grudnia 2020
- UODO: urząd po raz kolejny zbadał naruszenie ochrony danych przez Virgin Mobile9 grudnia 2022
- UODO: WSA uznał karę finansową nałożoną na Virgin Mobile20 października 2023