Η Digital Charging Solutions GmbH (DCS), κορυφαίος πάροχος υπηρεσιών φόρτισης για κατασκευαστές αυτοκινήτων και διαχειριστές στόλων, επιβεβαίωσε παραβίαση δεδομένων που επηρεάζει περιορισμένο αριθμό πελατών της.

Η DCS αποκάλυψε ότι υπήρξε μη εξουσιοδοτημένη πρόσβαση σε προσωπικά δεδομένα κατά τη διάρκεια των διαδικασιών υποστήριξης πελατών. Οι ομάδες ασφαλείας ανίχνευσαν περίεργα σημάδια στα δεδομένα καταγραφής και ξεκίνησαν αμέσως εκτενή ανάλυση. Συγκεκριμένα, στις 19 Σεπτεμβρίου 2025, η DCS ανίχνευσε ανωμαλίες στα αρχεία καταγραφής συστήματος που υποδείκνυαν ότι ένας τρίτος πάροχος υπηρεσιών είχε πρόσβαση στα αρχεία πελατών, χωρίς έγκυρη εξουσιοδότηση.
DCS: Παραβίαση δεδομένων πελατών
Αυτός ο πάροχος υπηρεσιών, εξουσιοδοτημένος για λειτουργίες υποστήριξης πελατών, έχει συμβατικά το δικαίωμα να βλέπει περιορισμένα δεδομένα πελατών αλλά δεσμεύεται από αυστηρά πρωτόκολλα ιδιωτικότητας. Η αρχική ανάλυση αποκάλυψε μεμονωμένες περιπτώσεις όπου ονόματα και διευθύνσεις email παραβιάστηκαν, έξω από το προοριζόμενο portal υποστήριξης.
Δείτε επίσης: Η Stellantis επιβεβαιώνει ότι υπέστη παραβίαση δεδομένων
Δεν αποθηκεύτηκαν πλήρη δεδομένα πληρωμών ή αρχεία χρηματοοικονομικών συναλλαγών σε αυτά τα συστήματα, καθώς η DCS χρησιμοποιεί tokenization και point-to-point encryption για να διαχωρίσει τα δεδομένα χρέωσης από τις βάσεις δεδομένων υποστήριξης.
Η έρευνα για το περιστατικό βρίσκεται σε εξέλιξη. Οι ερευνητές έχουν διατηρήσει volatile memory snapshots και έχουν πραγματοποιήσει πλήρες disk imaging των επηρεαζόμενων τελικών σημείων για να εντοπίσουν τους διαύλους εισβολής. Η προκαταρκτική ανάλυση υποδεικνύει κατάχρηση από εσωτερικό χρήστη παρά εξωτερική εκμετάλλευση, αν και η έρευνα συνεχίζεται για να αποκλειστεί η πιθανότητα πλευρικής κίνησης ή κλιμάκωσης προνομίων.

Πώς απάντησε η DCS στο περιστατικό;
Η DCS έχει εφαρμόσει διάφορα μέτρα μετά το περιστατικό, συμπεριλαμβανομένου του αναγκαστικού rotation των access tokens, της εφαρμογής πολυπαραγοντικής αυθεντικοποίησης (MFA) για όλους τους third-party users και του ενισχυμένου database auditing μέσω κανόνων ανίχνευσης ανωμαλιών SQL.
Η εταιρεία έχει, επίσης, ενσωματώσει μια πλατφόρμα Security Orchestration, Automation, and Response (SOAR) για την αυτοματοποίηση των threat-hunt playbooks και την απλοποίηση των workflows απόκρισης περιστατικών. Η ενσωμάτωση της πλατφόρμας SOAR δείχνει τη στροφή προς αυτοματοποιημένες λύσεις για γρήγορη ανίχνευση και απόκριση σε περιστατικά ασφάλειας.
Δείτε επίσης: Hackers στοχεύουν ICS computers με κακόβουλα scripts
Όλοι οι επηρεαζόμενοι πελάτες έλαβαν άμεσες ειδοποιήσεις, σε συμμόρφωση με το Άρθρο 33 του GDPR, και η αρμόδια Αρχή Προστασίας Δεδομένων έχει ενημερωθεί.
Οι πελάτες μπορούν να συνεχίσουν να φορτίζουν τα ηλεκτρικά τους οχήματα κανονικά, χωρίς προβλήματα. Οι διαδικασίες χρέωσης παραμένουν πλήρως λειτουργικές, καθώς το υποσύστημα τιμολόγησης είναι απομονωμένο πίσω από μια ειδική πύλη πληρωμών που χρησιμοποιεί κρυπτογράφηση Transport Layer Security (TLS) 1.3.
Η DCS έχει συστήσει στους χρήστες να παραμείνουν σε επιφυλακή, να ενημερώσουν τους κωδικούς πρόσβασης (ειδικά αν χρησιμοποιούνται και σε άλλες υπηρεσίες) και να αναφέρουν οποιαδήποτε ύποπτη επικοινωνία. Η παραβίαση υπογραμμίζει τη σημασία της αρχιτεκτονικής zero-trust και της συνεχούς παρακολούθησης του κινδύνου τρίτων στον τομέα της ηλεκτροκινητικότητας.

Ηλεκτρικά οχήματα, τεχνολογία και ασφάλεια
Η πρόσφατη παραβίαση δεδομένων στην Digital Charging Solutions GmbH (DCS) αναδεικνύει τα σύνθετα ζητήματα ασφάλειας στον χώρο της ηλεκτροκινητικότητας. Αν και ο αριθμός των επηρεαζόμενων πελατών ήταν περιορισμένος, η υπόθεση υπογραμμίζει πόσο εύκολα μπορούν να παραβιαστούν προσωπικά δεδομένα ακόμα και σε συστήματα που θεωρούνται ασφαλή. Όπως προείπαμε, η έρευνα έδειξε ότι η πρόσβαση προήλθε πιθανότατα από έναν εσωτερικό χρήστη και όχι από εξωτερικό επιτιθέμενο, γεγονός που τονίζει τη σημασία του ελέγχου προνομίων και της αυστηρής παρακολούθησης τρίτων συνεργατών.
Δείτε επίσης: UK: Η κυβέρνηση αξιολογεί την επίθεση στην Jaguar Land Rover
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε ένα ευρύτερο πλαίσιο, η υπόθεση δείχνει ότι οι εταιρείες ηλεκτροκίνησης πρέπει να αντιμετωπίζουν με τον ίδιο αυστηρό τρόπο τους κινδύνους ασφάλειας από τρίτους συνεργάτες, καθώς η ολοένα αυξανόμενη ψηφιοποίηση των υπηρεσιών φόρτισης αυξάνει την επιφάνεια επίθεσης και τις απαιτήσεις συμμόρφωσης με κανονιστικά πλαίσια όπως το GDPR.
Αν και η DCS κατάφερε να περιορίσει την επίδραση, το συμβάν λειτουργεί ως προειδοποίηση για όλο τον κλάδο ότι η ασφάλεια δεδομένων δεν είναι ποτέ δεδομένη και απαιτεί συνεχή παρακολούθηση και αναβάθμιση των διαδικασιών.
