Eestis, Lätis ja Leedus apteegi- ja haiglakaupadega tegelev ettevõte Allium UPI andis 2024. aasta veebruaris nii politsei- ja piirivalveametile (PPA) kui ka riigi infosüsteemi ameti (RIA) intsidentide käsitlemise osakonnale (CERT-EE) teada, et nende hallatavasse kliendikaardisüsteemi on ebaseaduslikult sisenetud. Sissetungi järel laeti alla seda lojaalsusprogrammi kasutavate ettevõtete Apotheka, Apotheka Beauty OÜ ja PetCity OÜ klientide isikukoode, ostuandmeid ja kontaktandmeid.
Alustatud kriminaalmenetluse käigus tuvastas PPA, et UPI andmebaasist laeti ebaseaduslikult alla ligi 700 000 Apotheka, Apotheka Beauty ja Pet City kliendikaardi omaniku isikukoodi, üle 400 000 e-posti aadressi, ligi 60 000 koduaadressi ja umbes 30 000 telefoninumbrit. Mõnel juhul oli võimalik tuvastada ka ostetud käsimüügiravimeid ja muid apteegikaupu, kuid mitte ostetud retseptiravimeid. Kuna paroole, pangakaardi ega muid finantsandmeid kliendiprogrammis ei talletatud, ei saanud kurjategijad neid varastada. Info pärines kliendibaasi varukoopiast, kus hoiti andmeid aastatest 2014–2020.
Miks see juhtus?
Tõsiste tagajärgedega küberrünnak ettevõtte või asutuse vastu algab sageli mõne töötaja kasutajakonto ülevõtmisest. Kasutajanime ja parooli teadasaamiseks võivad kurjategijad kasutada näiteks pahavara, mille töötaja tõmbab oma arvutisse nakatunud e-kirja manusega või kahtlasest kohast leitud piraattarkvaraga.
Selleks, et kurjategijad ei pääseks töötaja lekkinud parooliga kohe süsteemi sisse, tuleb kasutada kaheastmelist autentimist. Samuti peaksid olema internetist ligipääsetavad ainult need infosüsteemid ja teenused, mille puhul see on tingimata vajalik, ja kõik need tuleks paigutada VPNi või muu turvalahenduse taha.
Et küberkuritegevus on väga rahvusvaheline, võivad lekkinud andmed liikuda veel aastaid hiljem erinevate riikide ja grupeeringute vahel, kes neid erinevate küberrünnakute toimepanemiseks kasutavad.
Andmed on isiklik vara
See juhtum tõi taas Eesti avalikkuse ette tundlike isikuandmete kaitse teema. Aja möödudes usaldavad aina rohkemad inimesed oma andmed aina enamate teenusepakkujate kätte. Seda tehes loodavad nad, et teenusepakkujad panustavad tõsimeelselt nende antud andmete kaitsmisesse. Paraku see alati nii ei ole, kuid viimaste aastate sarnased intsidendid on siiski tõstnud nii ettevõtete kui inimeste teadlikkust ning tegutsemisvalmidust.
Samas tasub meil klientidena kriitiliselt suhtuda oma isikuandmete jagamisse, mh kliendikontode tarbeks. Väike soodustus või veidi mugavam asjaajamine ei pruugi seda riski väärt olla.
Õppetunnid tormi silmast
Selline kogemus on kui külm dušš, meenutab Allium UPI juhatuse liige Marika Pensa.
Möödunud aasta talvel varastasid kurjategijad Apotheka kliendiandmebaasi varukoopia. Selle kahetsusväärse juhtumi järel pöörame ettevõtjana veel rohkem tähelepanu süsteemi turvalisusele.
Kurjategijad ei maga ja kasutavad ära iga nõrkuse, mis süsteemi peremehel võib olla teravdatud tähelepanuta jäänud.
Esimene õppetund on lihtne: turvalisuse tagamine ei lõpe kunagi, vaid on pidevalt jätkuv protsess. See on nagu jalgrattasõit ehk peab pidevalt edasi liikuma, et püsti jääda.
Küberrünnaku ohvriks või sihtmärgiks sattunud ettevõttele on selline kogemus kui külm dušš, kuid samas ka meeldetuletus ja põhjus oma süsteemid üle vaadata. Küberturvalisus pole enam see, mida inglise keeles kutsutakse nice to have.
Veel üks õppetund juhtunust on, et kurjategija jaoks ei jagune maailm ettevõtluseks, riigiks, klientideks ja muudeks selgelt piiritletud osadeks. Ka tõhus tegevus kuritegevuse vastu saab olla ainult ühendatud kollektiivkaitse, milles on oma roll nii üksiktöötajal, ettevõttel, riigil jne. Seepärast on meil väga hea meel, et oleme saanud teha tõhusat koostööd Eesti riigiasutustega politsei- ja piirivalveametist riigi infosüsteemi ameti ja andmekaitse inspektsioonini.
Me kõik saame aru, et oleme ühel pool rindejoont, mille teisel pool on rahvusvahelised kriminaalid. Loodame, et kuriteo toime pannud kurjategijad tabatakse ja võetakse vastutusele.
Küberkuritegevuse tõkestamine vajab jätkuvalt ja kasvavalt meie kõigi tähelepanu ja küsimus pole selles, kas see juhtub, vaid millal, millises mastaabis ja valdkonnas. Pole kuulikindlaid inimesi ega süsteeme, kuid tõhus kaitse väliste rünnete vastu võib päästa elu ja andmed.
Viimati uuendatud 03.02.2025