Μια παλιότερη διαρροή δεδομένων της Intesa Sanpaolo οδήγησε σε επιβολή προστίμου ύψους €31,8 εκατομμυρίων από την ιταλική αρχή προστασίας δεδομένων. Το πρόστιμο προέκυψε μετά από έρευνα που αποκάλυψε σοβαρές παραλείψεις στην προστασία των δεδομένων πελατών από την τράπεζα. Η υπόθεση επικεντρώνεται στη μη εξουσιοδοτημένη πρόσβαση σε τραπεζικές πληροφορίες περισσότερων από 3.500 πελατών για πάνω από δύο χρόνια.

Η διαρροή δεδομένων της Intesa Sanpaolo, που αναφέρθηκε για πρώτη φορά τον Ιούλιο του 2024, αποδείχθηκε πολύ πιο εκτεταμένη από ό,τι αρχικά είχε αποκαλυφθεί. Οι ρυθμιστικές αρχές ανακάλυψαν ότι ένας μόνο υπάλληλος είχε πρόσβαση σε ευαίσθητα τραπεζικά δεδομένα 3.573 πελατών χωρίς καμία δικαιολογία, πραγματοποιώντας πάνω από 6.600 queries μεταξύ Φεβρουαρίου 2022 και Απριλίου 2024.
Εσωτερική Πρόσβαση – Καθυστέρηση στην Ανίχνευση
Αυτό που ξεχωρίζει στη διαρροή δεδομένων της Intesa Sanpaolo δεν είναι μόνο η μη εξουσιοδοτημένη πρόσβαση, αλλά και το πόσο καιρό παρέμεινε απαρατήρητη. Σύμφωνα με την Ιταλική Αρχή Προστασίας Δεδομένων, τα εσωτερικά συστήματα παρακολούθησης της τράπεζας απέτυχαν να ανιχνεύσουν επαναλαμβανόμενες μη φυσιολογικές προσβάσεις. Η δραστηριότητα συνεχίστηκε για μήνες, αποκαλύπτοντας ένα σαφές κενό στον τρόπο παρακολούθησης των ενεργειών των υπαλλήλων.
Δείτε επίσης: Ρωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα
Η πρόσβαση αφορούσε, επίσης, άτομα που θεωρούνται υψηλού κινδύνου, συμπεριλαμβανομένων δημόσιων προσώπων και πολιτικά εκτεθειμένων προσώπων. Αυτά τα προφίλ συνήθως απαιτούν αυστηρότερη εποπτεία, αλλά η έρευνα διαπίστωσε ότι οι ενισχυμένοι έλεγχοι είτε δεν εφαρμόστηκαν είτε ήταν αναποτελεσματικοί.
Παραβάσεις του GDPR
Η αρχή κατέληξε στο συμπέρασμα ότι η διαρροή δεδομένων της Intesa Sanpaolo παραβίασε βασικές διατάξεις του GDPR, ιδιαίτερα όσον αφορά την ακεραιότητα των δεδομένων, την εμπιστευτικότητα και την υπευθυνότητα. Στον πυρήνα του προβλήματος βρισκόταν το μοντέλο πρόσβασης της τράπεζας. Οι υπάλληλοι μπορούσαν να κάνουν αιτήματα για δεδομένα πελατών σε ολόκληρο το σύστημα χωρίς επαρκείς περιορισμούς. Αν και τέτοια συστήματα συχνά σχεδιάζονται για λειτουργική ευελιξία, οι ρυθμιστικές αρχές σημείωσαν ότι πρέπει να υποστηρίζονται από ισχυρούς ελέγχους—οι οποίοι έλειπαν σε αυτή την περίπτωση.
Τα ευρήματα υποδείκνυαν ευρύτερες αδυναμίες τόσο στις τεχνικές διασφαλίσεις όσο και στην οργανωτική εποπτεία.
Intesa Sanpaolo: Καθυστερήσεις στην Ειδοποίηση για τη Διαρροή Δεδομένων
Πρόβλημα υπήρχε και με την απάντηση της τράπεζας στο περιστατικό. Οι αρχές διαπίστωσαν ότι η ειδοποίηση για τη διαρροή ήταν ελλιπής και καθυστερημένη. Η επικοινωνία με τους πελάτες ήταν ένα άλλο αδύναμο σημείο. Πολλοί από τους επηρεαζόμενους χρήστες ενημερώθηκαν μόνο αφού η ρυθμιστική αρχή παρενέβη τον Νοέμβριο του 2024. Αυτό σημαίνει ότι είχαν περάσει μήνες από την αποκάλυψη του ζητήματος. Αυτή η καθυστέρηση περιόρισε την ικανότητα των πελατών να λάβουν έγκαιρα μέτρα προστασίας.
Δείτε επίσης: Κινεζικές hacking oμάδες στόχευσαν κυβέρνηση της Νοτιοανατολικής Ασίας

Εκτεταμένη διαρροή
Η διαρροή δεδομένων της Intesa Sanpaolo δεν περιορίστηκε σε ένα μικρό σύνολο λογαριασμών. Η έρευνα έδειξε ότι ο υπάλληλος είχε πρόσβαση σε δεδομένα που συνδέονται με πολιτικούς, δημόσια πρόσωπα, προσωπικό της τράπεζας και χιλιάδες απλούς πελάτες. Οι πληροφορίες που προβλήθηκαν περιλάμβαναν προσωπικά στοιχεία ταυτότητας καθώς και οικονομικά δεδομένα όπως δραστηριότητα λογαριασμού και πληροφορίες πληρωμής με κάρτα.
Αν και η τράπεζα δήλωσε ότι δεν υπήρχαν αποδείξεις για εξαγωγή ή κακή χρήση δεδομένων, οι ρυθμιστικές αρχές τόνισαν ότι η μη εξουσιοδοτημένη πρόσβαση από μόνη της συνιστά σοβαρή παραβίαση του GDPR.
Η Τράπεζα Ενισχύει τους Ελέγχους
Η Intesa Sanpaolo έχει λάβει διορθωτικά μέτρα μετά τη διαρροή δεδομένων. Η τράπεζα ανακοίνωσε ότι απέλυσε τον εμπλεκόμενο υπάλληλο και έχει εισαγάγειαυστηρότερους ελέγχους στην πρόσβαση δεδομένων. Επίσης, απαιτείται αιτιολόγηση για πρόσβαση σε δεδομένα πελατών εκτός των ανατεθειμένων χαρτοφυλακίων και έχουν προστεθεί ενισχυμένα συστήματα ειδοποίησης για την ανίχνευση ασυνήθιστης δραστηριότητας.
Δείτε επίσης: Ιράν: Χάκερς παραβίασαν το προσωπικό email του Διευθυντή του FBI
Η τράπεζα επίσης υποστήριξε ότι δεν μπορούν να αποτραπούν όλες οι παραβιάσεις και ότι τα συστήματά της τελικά ανίχνευσαν τη μη φυσιολογική δραστηριότητα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η διαρροή δεδομένων της Intesa Sanpaolo υπογραμμίζει μια επίμονη πρόκληση για τα χρηματοπιστωτικά ιδρύματα: τις εσωτερικές απειλές. Ακόμη και με υπάρχουσες διασφαλίσεις, οι υπάλληλοι με πρόσβαση στο σύστημα μπορούν να καταχραστούν δεδομένα αν οι έλεγχοι δεν είναι αρκετά αυστηροί ή δεν παρακολουθούνται ενεργά.
Για τον ευρύτερο τραπεζικό τομέα, το μήνυμα είναι σαφές. Η παρακολούθηση δεν μπορεί να είναι παθητική και η πρόσβαση δεν μπορεί να είναι υπερβολικά ευρεία. Χωρίς αυτή την ισορροπία, ακόμη και καθιερωμένα ιδρύματα κινδυνεύουν να αντιμετωπίσουν παρόμοια ρυθμιστική δράση.
Πηγή: thecyberexpress.com
