• Kino
  • Mapa
  • Ogłoszenia
  • Forum
  • Komunikacja
  • Raport

Dane uczestników loterii PIT w Gdańsku zagrożone

Michał Stąporek
30 kwietnia 2019 (artykuł sprzed 5 lat) 
Nie wiemy dokładnie czy dostęp do pliku z danymi 18,5 tysiąca gdańszczan zyskał ktoś, kto może chcieć wykorzystać je w celach przestępczych. Nasz czytelnik udowodnił, że jest to możliwe. Nie wiemy dokładnie czy dostęp do pliku z danymi 18,5 tysiąca gdańszczan zyskał ktoś, kto może chcieć wykorzystać je w celach przestępczych. Nasz czytelnik udowodnił, że jest to możliwe.

Dane ponad 18,5 tys. osób biorących udział w loterii PIT organizowanej przez Gdańsk, w tym imię, nazwisko, PESEL, numer telefonu i adres e-mail mogły zostać skradzione na skutek źle zabezpieczonego mechanizmu głosowania.



Kto gwarantuje większe bezpieczeństwo danych cyfrowych?

Błąd w konfiguracji strony pitwgdansku.pl zbierającej dane o uczestnikach loterii PIT-owej w Gdańsku wykrył w sobotę pan Bartosz, nasz czytelnik. Tego samego dnia, a właściwie w nocy z piątku na sobotę, skontaktował się z organizatorem loterii od strony technicznej - firmą PlayPrint Polska.

Zobacz także: Trójmiasto walczy o PIT-y

Maila, w którym poinformował organizatorów o możliwym zagrożeniu, wysłał także do naszej redakcji.

Wiem, że jest sobota i mail ten może zostać odczytany po weekendzie, jednak sprawa jest najwyższej wagi.

Strona pitwgdansku.pl umożliwia publiczny dostęp do danych 18 tysięcy ludzi, w tym mnie, jako że podałem swoje dane chwilę przed znalezieniem problemu...

Chodzi o plik /file.log znajdujący się w głównym katalogu. Nie podaję bezpośredniego linka, żeby przypadkiem nie zaindeksowały go roboty google. 

Samo usunięcie dostępu do pliku nie zabezpieczy w pełni loterii. Błędów w konfiguracji jest o wiele więcej i nie dotyczą tylko bezpieczeństwa. Podzielę się nimi z osobą odpowiedzialną za utrzymanie strony, jako że to zgłoszenie dotyczy tylko i wyłącznie danych osobowych.

Dodatkowo w związku z wagą wycieku, który zawiera także numery PESEL, potrzebne jest zgłoszenie w/w faktu do UODO.

Reasumując - proszę o niezwłoczne zablokowanie dostępu do pliku file.log oraz skontaktowanie mnie z osobą odpowiedzialną za techniczne utrzymanie serwisu w celu otrzymania dalszych, precyzyjnych informacji.

Gdańszczanie skuszeni możliwością wygrania hybrydowej toyoty chętnie brali udział w loterii. Gdańszczanie skuszeni możliwością wygrania hybrydowej toyoty chętnie brali udział w loterii.

Organizator poprawia zabezpieczenia strony



Za techniczną stronę przeprowadzenie loterii oraz administrowanie danymi jej uczestników odpowiada firma PlayPrint Polska. Zareagowała ona na zgłoszenie pana Bartosza jeszcze w sobotę. Stosunkowo szybko udało się poprawić wskazany przez niego błąd. W kolejnych dniach miały być wprowadzone dalsze prace nad lepszym zabezpieczeniem strony loterii.

Jednak dopiero we wtorek, przed godz. 16 urzędnicy oficjalnie poinformowali o włamaniu na stronę loterii.

- Ślady informatyczne popełnionego naruszenia zostały zabezpieczone. Zmieniona została konfiguracja strony internetowej, wprowadzono kolejny poziom zabezpieczeń - poinformował Wojciech Koczorowski z PlayPrint Polska. - Naruszenie, do którego doszło, dotyczy rejestracji przeprowadzonych do 27 kwietnia do godziny 3.00 rano.
Wskazana w oświadczeniu godzina dokonania ataku jest zbieżna z datą odkrycia błędu przez naszego czytelnika. Informację o swoim odkryciu wysłał on do organizatorów loterii o godz. 3:34 w nocy.

Trudno więc powiedzieć, czy sygnalizowane włamanie na stronę rzeczywiście miało miejsce. Być może na serwerach zostały jedynie ślady pana Bartosza, który błąd wykrył i o nim poinformował administratora danych.

Ważne dane łatwo dostępne



Pewne jest, że w sobotę w nocy na stronie loterii znajdowały się dane 18500 osób. Wśród nich tak wrażliwe jak imię i nazwisko, numer PESEL, numer telefonu, adres e-mail oraz miejsca złożenia deklaracji PIT za 2018 rok.

Jakie mogą być konsekwencje, jeśli rzeczywiście doszło do włamania?



Zarówno te stosunkowo błahe jak otrzymywanie spamu, zarówno mailowego, SMS-owego i telefonicznego, ale też znacznie poważniejsze, jak także próby podszycia się poprzez wykorzystanie imienia i nazwiska oraz numeru PESEL.

Osoby, które brały udział w loterii dostały już informację na temat włamania oraz o jego możliwych konsekwencjach. Wielu czytelników skontaktowało się z nami właśnie po otrzymaniu takiej informacji. Niektórzy jednak nawet kilka godzin po publikacji artykułu, takiej informacji nie dostali.

- Co mi po tym, że miasto ostrzega mnie przed konsekwencjami, jak moje najbardziej wrażliwe dane trafiły w niepowołane ręce? - denerwuje się pani Anita. - Do kogo mam się teraz zgłosić po odszkodowanie, jeśli na ich podstawie ktoś weźmie na moje dane pożyczkę lub kredyt?

Przestępstwo zgłoszone organom ścigania



Zgodnie z przepisami RODO PlayPrint Polska zgłosiła informację o popełnieniu cyberprzestępstwa do Urzędu Ochrony Danych Osobowych oraz do organów ścigania w związku z podejrzeniem popełnienia czynu zabronionego. Autorowi włamania grozi 2 lata pozbawienia wolności.

Więcej informacji można uzyskać pod adresem iod@pitwgdansku.pl.

Losowanie nagród się odbędzie



Loteria "Pit w Gdańsku" to akcja mająca zachęcić mieszkających i pracujących w mieście do opłacania swoich podatków właśnie tu. W zamian za to, miasto obiecało rozlosować wśród nich 1 samochód hybrydowy, 10 elektrycznych hulajnóg i 15 rowerów.

Organizator loterii, czyli miasto Gdańsk, postanowił iż loteria odbędzie się, a losowanie nagród będzie miało miejsce zgodnie z planem 9 maja 2019 roku.

- System informatyczny był zabezpieczony, dlatego jakakolwiek zmiana w pliku ze zgłoszeniami nie była możliwa. Wszystkie upoważnione osoby wezmą udział w losowaniu nagród - podkreśla Wojciech Koczorowski z PlayPrint Polska.
17:28 30 KWIETNIA 19

Uwaga! Wypłynęły nasze dane z konkursu Pit w Gdańsku! :( (27 opinii)

Administrator Danych Osobowych - Loteria PIT w Gdańsku

Szanowni Państwo

zgodnie z obowiązującymi przepisami z przykrością informujemy, że otrzymaliśmy zawiadomienie od osoby, która twierdzi, że weszła w posiadanie Państwa danych osobowych, poprzez uzyskanie dostępu do pliku technicznego loterii "PIT w Gdańsku. Się opłaca!".
Plik zawierał dane w postaci: imienia i nazwiska, numeru PESEL, numeru telefonu , adresu e-mail, miejsca złożenia deklaracji PIT.
Potencjalnie to zdarzenie może rodzić dla Państwa konsekwencje w postaci otrzymywania niechcianej korespondencji na adres e-mail, możliwość otrzymywania niechcianych sms-ów oraz telefonów, prób podszycia się poprzez wykorzystanie imienia i nazwiska, numeru PESEL - daty urodzenia.

Zastosowano niżej wskazane środki w celu zaradzenia naruszeniu ochrony danych osobowych w celu zminimalizowania jego ewentualnych negatywnych skutków.

Usunięto plik techniczny z danymi, ograniczano dostęp do plików na stronie, wprowadzono obowiązek formalnego weryfikowania konfiguracji i potwierdzania jej prawidłowości przez drugą osobę, wystąpiono z żądaniem nieodtwarzalnego wykasowania pliku z danymi osobowymi przez osobę, która weszła w jego posiadanie oraz wystąpiono do niej z prośbą o zachowanie poufności danych. Zawiadomiono Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych oraz organy ścigania (Policję i Prokuraturę) w zakresie podejrzenia popełnienia przestępstwa w ww. zakresie.

Więcej informacji mogą Państwo i uzyskać na stronie www.pitwgdansku.pl/info.html , pod adresem e-mail iod@pitwgdansku.pl lub dzwoniąc na numer 566539877 ( w dniu 30 kwietnia czynny do godz 21:00 , od 06.05.2019 dostępny w dni robocze w godzinach 09:00 do 16:00)
Z poważaniem,
Administrator Danych Osobowych
Playprint Polska Sp. z o. o.
87-100 Toruń
ul. Stroma 5/1
e-mail: iod@pitwgdansku.pl
numer infolinii: 566539877
Zobacz więcej
Administrator Danych Osobowych - Loteria PIT w Gdańsku

Szanowni Państwo

zgodnie z obowiązującymi przepisami z przykrością informujemy, że otrzymaliśmy zawiadomienie od osoby, która twierdzi, że weszła w posiadanie Państwa danych osobowych, poprzez uzyskanie dostępu do pliku technicznego loterii "PIT w Gdańsku. Się opłaca!".
Plik zawierał dane w postaci: imienia i nazwiska, numeru PESEL, numeru telefonu , adresu e-mail, miejsca złożenia deklaracji PIT.
Potencjalnie to zdarzenie może rodzić dla Państwa konsekwencje w postaci otrzymywania niechcianej korespondencji na adres e-mail, możliwość otrzymywania niechcianych sms-ów oraz telefonów, prób podszycia się poprzez wykorzystanie imienia i nazwiska, numeru PESEL - daty urodzenia.

Zastosowano niżej wskazane środki w celu zaradzenia naruszeniu ochrony danych osobowych w celu zminimalizowania jego ewentualnych negatywnych skutków.

Usunięto plik techniczny z danymi, ograniczano dostęp do plików na stronie, wprowadzono obowiązek formalnego weryfikowania konfiguracji i potwierdzania jej prawidłowości przez drugą osobę, wystąpiono z żądaniem nieodtwarzalnego wykasowania pliku z danymi osobowymi przez osobę, która weszła w jego posiadanie oraz wystąpiono do niej z prośbą o zachowanie poufności danych. Zawiadomiono Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych oraz organy ścigania (Policję i Prokuraturę) w zakresie podejrzenia popełnienia przestępstwa w ww. zakresie.

Więcej informacji mogą Państwo i uzyskać na stronie www.pitwgdansku.pl/info.html , pod adresem e-mail iod@pitwgdansku.pl lub dzwoniąc na numer 566539877 ( w dniu 30 kwietnia czynny do godz 21:00 , od 06.05.2019 dostępny w dni robocze w godzinach 09:00 do 16:00)
Z poważaniem,
Administrator Danych Osobowych
Playprint Polska Sp. z o. o.
87-100 Toruń
ul. Stroma 5/1
e-mail: iod@pitwgdansku.pl
numer infolinii: 566539877
Zobacz więcej

Opinie (482) ponad 20 zablokowanych

Wszystkie opinie

  • Pozew

    Co z pozwem zbiorowym? Czy cokolwiek się w tej sprawie zaczęło dziać? I czy jest grupa osób, która ma zamiar coś z tym zrobić? Chętnie dołączę, bo ja nie zamierzam tego tak zostawić.

    • 1 0

  • Brawo Gdańsk! (56)

    Ciekawe jaki będzie komentarz że strony miasta...

    • 315 15

    • Dulkiewicz skomentowała sprawę tak że Gdańsk umywa rączki bo nie on jest organizatorem loteri tylko firma Play Print.

      • 0 0

    • Gdańsk w ruinie.

      • 0 0

    • Jedynym sensownym rozwiązaniem jest umożliwienie wszystkim pokrzywdzonym zmiany peselu (19)

      • 42 11

      • Pesel to sobie możesz zmienić (1)

        Jeśli korygujesz datę urodzenia albo zmieniasz płeć. Nie ma prawa które umożliwia zmianę numeru pesel na żądanie z powodów innych niż ww.

        • 2 0

        • To trzeba zmienić prawo dla takich dzbanów jak playprint

          Niech to kosztuje z 50 tysięcy od osoby to będą szanować dane

          • 2 0

      • dokładnie. naciagacze i tyle w temacie. (10)

        • 20 3

        • (9)

          Te akcje mają przecież za cel skok na dane.

          • 19 4

          • Dulkiewicz do dymisji (4)

            Strach wychodzić z domu

            • 17 7

            • (3)

              A co, na twoim osiedlu chłopcy w odzieży patriotycznej hackują przechodniom fizjonomie?

              • 2 6

              • a Dulkiewicz to nie patriotka? (1)

                • 2 1

              • Tak. Tylko inaczej.

                • 3 1

              • Czekamy na ciebie.

                • 1 0

          • (2)

            To zazadaj usuniecia swoicj danych po loterii

            • 8 4

            • (1)

              ale z bazy Urzędu Skarbowego, czy hackerów?

              • 17 0

              • Ja pierdziu...

                Idę sprawdzić czy mam ciepłą wodę ...PO mnie przeraża

                • 6 6

          • I ,, chwilówki,, po 2000 do spłaty!

            Dziękujemy PO i waszej Pannie

            • 10 11

      • Księgi Wieczyste (2)

        Przecież publicznie dostępne księgi wieczyste zawierają więcej danych: Imię, Nazwisko, PESEL, imiona rodziców, nazwisko panieńskie matki.

        • 6 5

        • (1)

          Nr telefonów i email też?

          • 4 2

          • A co? Email lub telefon coś zmienia w kontekście wzięcia pożyczki na czyjeś dane?

            • 2 2

      • Brawo Dulkiewicz (2)

        Zaczynam się bać

        • 9 6

        • przeciez ta loteria jest od lat, co ona winna dzbanie (1)

          • 9 11

          • ale za jej gmerania to się stało

            • 5 4

    • Tlumaczenie miasta (5)

      To bedzie zwyczajny polityczny belkot...

      • 10 3

      • (4)

        a z czego miasto ma się tłumaczyć?
        organizatorem i ADO jest firma z Torunia ;P

        • 4 6

        • A kto jest zlecającym dzbanie? (3)

          • 4 1

          • (2)

            nieładnie obrażać innych - zwłaszcza jeśli się nie wie kogo ;P
            jest regulamin loterii i on jasno określa kto jest ADO - w tym wypadku jest nim toruńska firma - a ADO odpowiada za wyciek i jego konsekwencje;

            nie wiem jak brzmi umowa z miastem (nie chce mi się szukać w necie), ale tu nie ma znaczenia kto zleca, ważne jest kto jest ADO

            • 3 3

            • Nie wiem więc się wypowiem? (1)

              Polecam jednak znaleźć chęć i poszukać co mówi prawo zamówień publicznych o odpowiedzialności za podwykonawcę.

              Inaczej pierwsza diagnoza trafna - dzban.

              • 3 2

              • Prawo zamówień publicznych nie ma tu nic do rzeczy.

                Za bezpieczeństwo danych, czyli odpowiednie środki organizacyjne i techniczne odpowiada PlayPrint Polska. To PlayPrint Polska jest Administratorem Danych i przeprowadza całą akcję na rzecz Gdańska, a Gdańsk tylko firmuje swoją nazwą.
                Poza tym, jakbyś znał prawo zamówień publicznych, to byś wiedział, że Gdańsk zgodnie z umową jest Zamawiającym a PlayPrint Wykonawcą, a nie podwykonawcą.

                • 0 0

    • Mam nadzieje ze gdansk i playprint nie schowają głowy w piasek (6)

      I wezmą odpowiedzialność za wszystkie konsekwencje nadużycia danych. Spłaca lub anulują wszystkie niechciane kredyty

      • 43 10

      • Tak!

        Ja mam jedną cheilówkę na tysia! Niech spłacą teraz!
        Chociaż moich danych tam nie ma

        • 0 0

      • Za mało na kredyt (1)

        Kredyt czy pożyczka wymaga dowodu osobistego albo jego skanu. Dane tutaj prezentowane nie starczą. W księgach wieczystych każdej nieruchomości są wszyscy właściciele mieszkań i domów: imiona, nazwiska, pesele, imiona rodziców, nazwisko panieńskie. Więcej niż gdziekolwiek. W moim bloku jest 100 mieszkań. Wszystkie dane mogę odczytać. Tak samo z pism z sądu przy przekształceniu gruntu. Dlatego bez skanu dowodu nic nie wezmą na Ciebie

        • 5 7

        • Naiwny wyborca PO się odezwał

          My ze śwagrem po pijaku , nie takie rzeczy robili ...

          • 5 5

      • ale dlaczego Gdańsk? (2)

        organizatorem i ADO jest Playprint

        • 5 6

        • Gdańsk w ruinie ... (1)

          Mevo jeździ?

          • 9 4

          • Za PO i PSL nic byś nie wiedział o tym wałku

            • 8 6

    • Komentarzem niech będzie, że wycieki danych to i z Homeland Security albo IRS były, to to mały pikuś

      • 0 1

    • Jak to jaki (2)

      "urzędnicy UM Gdańsk nie przewidują niebezpieczeństwa" albo coś takiego.

      • 20 2

      • (1)

        bo UM nie jest ADO?
        jprdl, ludzie, czytajcie regulaminy!

        • 4 5

        • Od trolli forumowych wymagasz czytania? Oni jak drugi milicjant ze starego dowcipu, umieją tylko "PiSać" :D

          • 2 2

    • "nic się nie stało, gdanszczanyyyy, nic się nie stało"

      Ot taka pewnie....

      • 3 3

    • Spoko

      Odpowiem Ci, żadnej, miasto jest jest bardziej zainteresowane wielką polityką a nie RODO czy płytami zamiast asfaltu

      • 4 1

    • Już jest - generalnie „pocałujcie nas w d*pę” (3)

      Ważne że loteria się odbędzie.

      • 49 6

      • Mało, że się odbędzie to już wiadomo kto wygrał. (1)

        • 58 2

        • Wnuczka czerwonego sędziego ?

          • 9 2

      • Znowu PO coś zj...!

        I jak tu na was głosować ?

        • 9 3

    • Dulkiewicz napisze że to przez PiS

      • 13 2

    • Polecą głowy .... (1)

      • 4 7

      • Ale tylko płotki.

        Osoba odpowiedzialna dostanie premię.

        • 12 2

    • Taki, że należy ukarać Pana Bartosza za niezamówione testy penetracyjne serwisu :>

      • 10 2

    • jest komunikat na stronie miasta. (2)

      nic się nie stało. loteria nie jest zagrożona ;)
      a że dane wyciekły to nic nie szkodzi. normalka.

      • 34 5

      • pomyśl trochę! (1)

        no a z czego sfinansować nagrody?

        • 5 5

        • z podatków?

          • 11 0

    • wina Szczurka!

      • 2 3

    • Wiadomo ile

      Pawel chcual albo nie

      • 6 3

    • Grzelak wyrzuci Grzelakowo? hehe

      • 18 4

    • Zeskanuje sobie jak cos odpowiedzą.

      • 12 2

  • Playprint nie odpowiada na maile, miasto się nie ustosunkowuje. Może warto odświeżyć temat?

    granda

    • 3 0

  • Mam sie bać ?

    Czy wszyscy uczestnicy loterii, których dane zostały wykradzione, zostali powiadomieni ? Jeżeli nie dostałam powiadomienia, to znaczy ze moje dane są bezpieczne w bazie loterii ?

    • 0 0

  • loteria

    piszą ,że można zabezpieczyć się wpisując się w rejestr długów ,kredytów .Tylko ze tam trzeba jeszcze więcej danych podać .Szok

    • 0 0

  • Opinia wyróżniona

    Wypadek czy słabość? (12)

    1. Najpierw granda z liczeniem głosów w Budżecie Obywatelskim 2018.
    2. Teraz wyciek danych z loterii PIT.
    3. W międzyczasie McAfee blokuje dostęp do strony gdanskwifi że względu na "zbyt duże potencjale zagrożenie"

    Coś słabo zarządzane to bezpieczeństwo informatyczne Miasta Gdańska. Na marginesie - siedziby wielu firm z tej branży.

    • 153 9

    • (2)

      Miewam kontakt z młodymi programistami - absolwentami info na PG. Dramat - kompletne nieużywanie mózgu. Więc się tej aferze nie dziwię.

      • 5 2

      • programista a admin to różne światy dzbanie (1)

        • 7 2

        • I właśnie z takiego podejścia mamy obserwowane zjawisko

          Nie ma czegoś takiego jak "różne światy". Jeśli programista nie bierze pod uwagę bezpieczeństwa danych, "bo za niego załatwi sprawę spring security" albo admin, który "ustawił wszystko w AD, więc to nie jego problem", to obaj są do zwolnienia.

          • 1 0

    • (4)

      Dziwisz się - zarobki informatyka w UM Gdańsk to 2-3 tys. Netto. Żaden przyzwoity nformatyk na takie pieniądze nie pójdzie.. Min. 6 tys. netto. Takie są stawki teraz.

      • 8 6

      • Jaki informatyk

        takie zarobki.

        • 0 1

      • Nie w tym rzecz, że nie pójdzie. (2)

        Po prostu tam bez układów nikt nie pracuje.

        • 8 2

        • serio? (1)

          jakim trzeba być słabym informatykiem żeby potrzebować układów żeby znaleźć pracę za 2-3 tysiące?

          • 6 0

          • może takim, co to wie jak podłączyć drukarkę, albo jak wpisać hasło do wifi?

            • 2 0

    • jeszcze były karty miejskie. dane osobowe tez wyciekły (1)

      • 22 0

      • Ale że to działanie Pana Bartosza zostało zgłoszone jako atak i podane do prokuratury ?

        Mam nadzieje, że prokuratura patrząc literalnie na przepisy nie postawi mu zarzutu.

        • 4 0

    • (1)

      hahaha nie rozumeisz

      • 0 1

      • Licze na dymy

        jak z Facebookiem.

        • 2 0

  • Niestety dane poszly w świat

    Tak jak w tytule. Dzisiaj rano dostalem maila o tym, ze ktos zalozyl konto w jednym ze sklepow RTV na moje dane.. Takze juz nie ma co spekulowac czy dane wyciekly do osob trzecich tylko przyjac to jako fakt

    • 1 0

  • Ludzie, w IT wchodzi lewactwo więc i ta dziedzina kuleje. (4)

    Diversity obecnie to słowo na topie. Wolą kobietę, czarnego lub homo niż doświadczonego programistę. Ciemnogród wraca.

    • 14 6

    • (1)

      Może dlatego że nikt cywilizowany nie lubi takich buców, nawet doświadczonych...

      • 1 2

      • Co z tego że buc prywatnie... firma zatrudnia pracownika ze względu na doświadczenie i umiejętności...

        • 0 0

    • Pewnie robisz w kol senter i zazdrościsz, prawilny korposzczurku :-* PS. Jakoś prawaki z BNP swoich danych też nie umieli upilnować, myślisz, zakontraktowali czarną lesbijkę na CISO? ;)

      • 1 2

    • Ta I przychodzi Ci taki junior i nie wie nawet "co to są te nazwy, które się definiuje w nawiasach funkcji" w JS. Ogólnie masakra.

      • 1 0

  • Inżynier Oprogramowania (2)

    Ludzie, zrozumcie, to nie był błąd systemu tylko usterka systemu. Błąd popełnia programista, nie komputer. Efektem błędu programisty jest usterka w kodzie, inaczej zwana problemem lub pluskwą, która może, ale nie musi, spowodować awarii systemu.

    • 1 4

    • (1)

      Hehe 3k na kurs ISTQB wydany i wielki inzynier. Hehe

      • 3 0

      • ISTQB = tester - co nie ma nic z programowaniem...

        • 0 0

  • ciekawe

    Popełnił przestępstwo i nic mu nie grozi? No normalnie robin hood ....

    • 0 1

alert Portal trojmiasto.pl nie ponosi odpowiedzialności za treść opinii.

Najczęściej czytane