تاوان سنگین شرکت سوئدی برای نقض امنیت اطلاعات کاربران
به گزارش کارگروه حملات سایبری سایبربان؛ نهاد ناظر بر حریم خصوصی دادهها در سوئد (IMY)، شرکت ارائهدهنده سیستمهای فناوری اطلاعات «Miljödata» را به دلیل اقدامات امنیتی ناکافی که منجر به نشت اطلاعات ۲.۲ میلیون نفر در اوت ۲۰۲۵ شد، به پرداخت ۱۸۳ هزار دلار، معادل ۱.۸ میلیون کرون، جریمه محکوم کرد.
Miljödata یک شرکت نرمافزاری سوئدی است که سیستمهای مدیریت منابع انسانی و محیط کار را توسعه داده و ارائه میکند؛ سیستمهایی که توسط ۸۰ درصد از شهرداریهای سوئد مورد استفاده قرار میگیرند.
سال گذشته، این شرکت هدف یک حمله سایبری قرار گرفت که موجب اختلال در خدمات فناوری اطلاعات در بیش از ۲۰۰ منطقه و به خطر افتادن اطلاعات حساس ساکنان شد.
عامل تهدید برای جلوگیری از افشای اطلاعات سرقتشده، درخواست باج ۱.۵ بیتکوین (به ارزش ۱۶۸ هزار دلار در آن زمان) کرد، اما در نهایت اطلاعات را با نام «Datacarry» در دارکوب منتشر نمود.
این اطلاعات شامل شمارههای شناسایی شخصی، اطلاعات تماس، سوابق غیبت ناشی از بیماری، اطلاعات توانبخشی و حتی حوادث مدرسهای مربوط به افراد زیر سن قانونی بود.
نهاد ناظر بر حریم خصوصی دادهها در سوئد در ماه نوامبر سال قبل تحقیقاتی را آغاز کرد تا مشخص کند آیا کاستیهای امنیتی منجر به نقض تعهدات شرکت طبق مقررات عمومی حفاظت از دادههای اتحادیه اروپا (GDPR) شده است یا خیر.
این سازمان اکنون تأیید کرده که شرکت مذکور در بررسی کافی نرمافزارهای تازه نصبشده کوتاهی کرده و فاقد مکانیسمهای نظارتی خودکار و سریع برای شناسایی نفوذ و فعالیتهای مشکوک بوده است.
در بیانیه این نهاد آمده است:
«تحقیقات نهاد ناظر بر حریم خصوصی دادهها نشان میدهد که شرکت با توجه به نوع دادههای شخصی که پردازش میکرده، سطح کافی از امنیت فنی و سازمانی را رعایت نکرده است. شرکت هنگام نصب نرمافزار جدید بررسیهای کافی انجام نداده و فاقد سیستمهای نظارتی خودکار و سریع برای شناسایی نفوذ و فعالیتهای مشکوک بوده است.»
این قصور مصداق نقض ماده ۳۲ بخش اول مقررات عمومی حفاظت از دادههای اتحادیه اروپا محسوب میشود و به همین دلیل، این نهاد جریمهای معادل ۱۸۳ هزار دلار برای شرکت تعیین کرده است.
عوامل تهدید گاهی از احتمال اعمال جریمههای قانونی برای تحت فشار قرار دادن قربانیان جهت پرداخت باج استفاده میکنند و ممکن است مبلغ درخواستی را کمتر از هزینههای نهایی احتمالیِ ناشی از حادثه تعیین کنند تا قربانیان را به پرداخت باج ترغیب نمایند.
نهاد ناظر بر حریم خصوصی دادهها در سوئد خاطرنشان کرد که تحقیقاتی را نیز در مورد دو شهرداری و یک منطقه در ارتباط با حمله به شرکت Miljödata آغاز کرده که همچنان در جریان هستند؛ بنابراین ممکن است در آینده جریمههای دیگری نیز اعمال شود.