Η Nova Scotia Power αναγκάστηκε να δεσμευτεί για ισχυρότερες διασφαλίσεις στον τομέα της κυβερνοασφάλειας και της ιδιωτικότητας, μετά από μια κυβερνοεπίθεση που εξέθεσε ευαίσθητα δεδομένα άνω των 900,000 νυν και πρώην πελατών. Η έκταση της παραβίασης και η φύση των δεδομένων που εκτέθηκαν έχουν εγείρει σοβαρά ερωτήματα σχετικά με το πώς οι οργανισμοί διαχειρίζονται και προστατεύουν τα δεδομένα των πελατών.

Η παραβίαση, που ανακαλύφθηκε στις 25 Απριλίου 2025, δεν ήταν αποτέλεσμα μιας μοναδικής αδυναμίας. Αντίθετα, εξελίχθηκε σε διάστημα εβδομάδων, υπογραμμίζοντας πώς οι επιτιθέμενοι μπορούν να κινούνται αθόρυβα μέσα στα συστήματα πριν εντοπιστούν.
Nova Scotia Power: Παραβίαση Δεδομένων μέσω Malware
Σύμφωνα με λεπτομέρειες που κοινοποιήθηκαν σε επιστολή συμμόρφωσης, η παραβίαση δεδομένων της Nova Scotia Power ξεκίνησε γύρω στις 19 Μαρτίου 2025. Ένας υπάλληλος επισκέφθηκε έναν παραβιασμένο ιστότοπο, που είχε μολυνθεί με το κακόβουλο λογισμικό “SocGholish”, και έκανε κλικ σε έναν κακόβουλο pop-up link. Αυτό επέτρεψε την εγκατάσταση του κακόβουλου λογισμικού και την πρόσβαση στο δίκτυο.
Δείτε επίσης: GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets
Από εκεί, οι επιτιθέμενοι κλιμάκωσαν την πρόσβασή τους. Μεταξύ 8 και 22 Απριλίου, κινήθηκαν στα συστήματα χρησιμοποιώντας δικαιώματα domain administrator, διεξήγαγαν εσωτερικό reconnaissance και συνέλεξαν διαπιστευτήρια. Αυτή η φάση είναι κρίσιμη και συχνά υποτιμάται σε περιστατικά κυβερνοασφάλειας.
Μέχρι τη στιγμή που εντοπίστηκε η παραβίαση δεδομένων της Nova Scotia Power, οι επιτιθέμενοι είχαν ήδη περάσει ημέρες εξερευνώντας το δίκτυο.
Εξαγωγή Δεδομένων και Ανάπτυξη Ransomware
Το τελικό στάδιο της παραβίασης δεδομένων της Nova Scotia Power συνέβη μεταξύ 23 και 25 Απριλίου, όταν ο επιτιθέμενος εξήγαγε δεδομένα από on-premises συστήματα και cloud storage. Λίγο αργότερα, αναπτύχθηκε ransomware, καταστράφηκαν αντίγραφα ασφαλείας και πολλές εφαρμογές σταμάτησαν να λειτουργούν.
Η επίθεση ανακαλύφθηκε μόνο όταν οι υπάλληλοι ανέφεραν διακοπές συστημάτων, ένδειξη ότι η παραβίαση είχε ήδη φτάσει στη πιο καταστροφική της φάση.
Οι επιτιθέμενοι αργότερα επικοινώνησαν με την εταιρεία, παρέχοντας αποδείξεις ότι είχαν πρόσβαση σε ευαίσθητα δεδομένα πελατών. Ωστόσο, δεν υπάρχουν στοιχεία που να αποδεικνύουν ότι τα δεδομένα έχουν δημοσιοποιηθεί ή πωληθεί.
Η Nova Scotia Power επέλεξε να μην πληρώσει τα λύτρα, ακολουθώντας τις οδηγίες των αρχών επιβολής του νόμου.
Δείτε επίσης: Device code phishing επίθεση έχει στοχεύσει 340+ οργανισμούς

Έκταση της Παραβίασης Δεδομένων
Η παραβίαση δεδομένων της Nova Scotia Power επηρέασε περίπου 375,000 τωρινούς πελάτες και 540,000 πρώην πελάτες. Τα εκτεθειμένα δεδομένα περιλαμβάνουν:
- Ονόματα
- Αριθμούς τηλεφώνου και διευθύνσεις email
- Ταχυδρομικές διευθύνσεις
- Ημερομηνίες γέννησης
- Ιστορικό λογαριασμού και χρέωσης (συμπεριλαμβανομένων τραπεζικών στοιχείων)
- Αριθμούς άδειας οδήγησης ‘Αριθμούς Κοινωνικής Ασφάλισης (SINs)
Η διαχείριση της παραβίασης δεδομένων έχει προκαλέσει αντιδράσεις. Το Γραφείο του Επιτρόπου Ιδιωτικότητας του Καναδά έλαβε πολλαπλές καταγγελίες, ιδιαίτερα σχετικά με τις καθυστερημένες ειδοποιήσεις και τη χρήση επιστολών μέσω ταχυδρομείου, που επιβράδυναν την επικοινωνία με τα επηρεαζόμενα άτομα.
Έχουν επίσης εκφραστεί ανησυχίες σχετικά με τη συλλογή και αποθήκευση των SINs, τα οποία ήταν μέρος του εκτεθειμένου συνόλου δεδομένων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ενώ η Nova Scotia Power ενημέρωσε το κοινό στις 28 Απριλίου και ειδοποίησε τις ρυθμιστικές αρχές μέχρι την 1η Μαΐου, οι άμεσες ειδοποιήσεις προς τους πελάτες ξεκίνησαν εβδομάδες αργότερα, με επιπλέον επηρεαζόμενα άτομα να εντοπίζονται μήνες μετά την αρχική αποκάλυψη.
Αυτή η σταδιακή επικοινωνία αντικατοπτρίζει την πολυπλοκότητα των ερευνών παραβίασης, αλλά επίσης υπογραμμίζει τη σημασία της διαφάνειας.
Δείτε επίσης: Intellexa Tal Dilian: Βολές κατά της ελληνικής κυβέρνησης
Ανταπόκριση και Δεσμεύσεις Ασφαλείας
Μετά την παραβίαση δεδομένων, η εταιρεία έλαβε μέτρα για να περιορίσει το περιστατικό. Αυτό περιλάμβανε την απομόνωση των επηρεαζόμενων συστημάτων, την επαναφορά των παραβιασμένων διαπιστευτηρίων και τη συνεργασία με εξωτερικούς ειδικούς κυβερνοασφάλειας για τη διερεύνηση και την αποκατάσταση της παραβίασης.

Στους πελάτες προσφέρθηκαν υπηρεσίες παρακολούθησης πιστώσεων και προστασίας ταυτότητας, αρχικά για 24 μήνες. Αργότερα επεκτάθηκαν σε πέντε χρόνια για όλους τους πελάτες.
Ταυτόχρονα, η Nova Scotia Power δεσμεύτηκε να ενισχύσει τα μέτρα ασφαλείας της. Το Γραφείο του Επιτρόπου Ιδιωτικότητας θα συνεχίσει να παρακολουθεί την πρόοδο μέχρι να εκπληρωθούν όλες οι δεσμεύσεις.
Ο Επίτροπος Philippe Dufresne δήλωσε: «Καλωσορίζω αυτή τη δέσμευση από τη Nova Scotia Power για να εξασφαλίσει ισχυρότερες προστασίες για τις προσωπικές πληροφορίες των πελατών της. Αυτή η παραβίαση ιδιωτικότητας υπογραμμίζει τους σημαντικούς κινδύνους των κυβερνοεπιθέσεων για τα άτομα και τις εταιρείες. Η ισχυρή, προληπτική προστασία δεδομένων, συμπεριλαμβανομένων των ισχυρών διασφαλίσεων, πρέπει να αποτελεί προτεραιότητα για όλους τους οργανισμούς σε αυτό το εξελισσόμενο τοπίο απειλών“.
