Wyciek danych klientów GreenWay Polska: jak rozpoznać phishing kierowców EV
GreenWay Polska potwierdza wyciek danych klientów z systemu zewnętrznego dostawcy fakturowania. Sprawdź, jakie dane wyciekły i jak rozpoznać oszustwa.
Wyciek danych klientów GreenWay Polska, sieci ładowania aut elektrycznych, nie wynikał z ataku na same ładowarki, lecz z systemu zewnętrznego dostawcy usług fakturowania Fakturownia.pl.
Jak doszło do wycieku danych GreenWay Polska?
Nieuprawniony dostęp do systemu miał miejsce w nocy 27 września, około godziny 3:20. Przestępca przebywał w systemie do 28 września 2026 roku, do godziny 17:45, a w tym czasie skopiowano fragment bazy danych. Dotyczy to klientów z lat 2018–2023.
Mamy tu do czynienia z atakiem typu supply-chain, czyli uderzeniem w dostawcę, a nie w samego operatora. Firma odpowiedzialna za fakturowanie to Fakturownia sp. z o.o. GreenWay zakończył współpracę z tym dostawcą pod koniec 2023 roku, jednak dane zgromadzone wcześniej nadal znajdowały się w jego systemie.
Dlaczego atak na dostawcę usług jest groźny?
Skala problemu wykracza poza jedną sieć ładowania. Z usług Fakturownia.pl korzystają tysiące polskich podmiotów gospodarczych, więc podobny incydent w jednym dostawcy może dotknąć wielu niezależnych firm i ich klientów jednocześnie. Dla kierowcy oznacza to, że ryzyko nie kończy się na tym, czy sam wybrał GreenWay. Pytanie brzmi raczej, czy jego dane kiedykolwiek trafiły do systemu fakturowania, z którego korzystał ktoś inny.
Jakie dane wyciekły, a jakie są bezpieczne?
Zestawienie poniżej pozwala szybko ocenić, na co zwrócić uwagę.
| Rodzaj danych | Status w incydencie |
|---|---|
| Nazwisko | Wyciekło |
| Numer telefonu | Wyciekł |
| Historia opłat | Wyciekła |
| Hasła do aplikacji GreenWay | Nie wyciekły |
| Numery kont bankowych | Nie wyciekły |
Brak wycieku haseł i numerów kont nie oznacza jednak bezpieczeństwa. Nazwisko, telefon i historia płatności wystarczają, by przygotować bardzo wiarygodną wiadomość oszukańczą.
Jak rozpoznać phishing po wycieku danych kierowców EV?
Według opisu incydentu główne zagrożenie to spersonalizowany phishing skierowany do kierowców pojazdów elektrycznych. Oszuści wykorzystują prawdziwe imię, nazwisko i numer telefonu, więc wiadomość może wyglądać zupełnie przekonująco.
Typowe scenariusze wyglądają następująco:
- wiadomość SMS lub e-mail żąda natychmiastowej zapłaty rzekomych zaległości za ładowanie,
- nadawca grozi zablokowaniem karty RFID lub konta kierowcy,
- link prowadzi do fałszywej bramki płatniczej, a jej celem jest wyczyszczenie konta bankowego.
Krok po kroku: jak zareagować na podejrzaną wiadomość
- Nie klikaj linków i nie otwieraj załączników z wiadomości, która wymusza szybką płatność.
- Sprawdź saldo i historię sesji, logując się do aplikacji wpisanej ręcznie lub uruchomionej z własnego ekranu startowego.
- Nie podawaj kodów SMS, numerów kart ani danych logowania, nawet jeśli wiadomość wygląda na oficjalną.
- Jeśli wpłaciłeś pieniądze na podstawie takiej wiadomości, natychmiast skontaktuj się z bankiem.
- Zgłoś próbę oszustwa operatorowi oraz odpowiednim służbom.
Co zrobić, jeśli jesteś klientem GreenWay?
Spółka weryfikowała skalę naruszenia i zmieniła dane dostępowe. Mimo to warto potraktować ten incydent jako sygnał do własnych działań. Zmień hasło do konta w aplikacji, nawet jeśli nie zostało ujawnione, a jeśli usługa oferuje dwuskładnikowe logowanie, włącz je. Ogranicz też zaufanie do wiadomości, które odwołują się do konkretnych sesji ładowania i wymuszają zapłatę.
Obowiązki operatora wynikają z RODO. Art. 34 nakłada obowiązek powiadomienia osób, których dane dotyczą, a za brak takiego zawiadomienia grożą kary nakładane przez UODO. Art. 82 daje natomiast prawo do odszkodowania za szkodę wynikającą z naruszenia. Osoby, które poniosły stratę, mogą dochodzić swoich praw na podstawie tych przepisów.
Co to oznacza dla Ciebie
Incydent dotyczy przede wszystkim kierowców, którzy korzystali z sieci GreenWay w latach 2018–2023. Dla nich najważniejsze są dwie rzeczy: uważność na wiadomości o rzekomych zaległościach oraz świadomość, że przestępcy mogą przez długi czas dysponować już posiadanymi danymi. Warto też pamiętać, że w poprzednim artykule o podobnych zagrożeniach omawialiśmy, dlaczego dane z systemów dostawców często są słabszym ogniwem niż same usługi końcowe. W praktyce oznacza to, że każdy komunikat wzywający do natychmiastowej płatności należy traktować z dystansem, dopóki nie zweryfikujesz go w zaufanym kanale.
Najczęstsze pytania
Czy w wycieku GreenWay Polska ujawniono hasła lub numery kont bankowych?
Nie. Z dostępnych ustaleń wynika, że wyciekły nazwisko, numer telefonu i historia opłat, natomiast hasła do aplikacji GreenWay oraz numery kont bankowych nie zostały skopiowane.
Jakiego okresu dotyczy wyciek danych klientów GreenWay?
Naruszenie obejmuje dane klientów z lat 2018–2023. Według informacji spółki dokumentacja księgowa jest przechowywana przez co najmniej 5 lat, dlatego dane z tego okresu mogą nadal być istotne.
Jak rozpoznać fałszywą wiadomość po wycieku danych GreenWay?
Oszuści podszywają się pod operatora i żądają opłaty za rzekome zaległości za sesję ładowania albo grożą blokadą karty RFID lub konta. Nie klikaj linków w takich wiadomościach, lecz wejdź do aplikacji samodzielnie i sprawdź stan konta.
Czy klient GreenWay ma prawo do odszkodowania po wycieku danych?
Tak. Art. 82 RODO przewiduje prawo do odszkodowania za szkodę wynikającą z naruszenia ochrony danych osobowych, a wyciek w GreenWay Polska mieści się w tym zakresie.
Czy GreenWay musi poinformować klientów o wycieku danych?
Tak. Zgodnie z art. 34 RODO administrator powinien powiadomić osoby, których dane dotyczą, a za brak takiego powiadomienia grożą kary nakładane przez UODO.
Na podstawie: iMagazine. Tekst opracowany redakcyjnie.