Шведски софтуерен доставчик глобен с €565 000 за пробив в сигурността

Шведската софтуерна компания SportAdmin, която предоставя услуги на спортни клубове, беше глобена с €565 000 за неспазване на подходящи мерки за защита на лични данни.

През януари 2025 г. хакери проникнаха в IT системите на доставчика чрез SQL инжекция – уязвимост, която позволява на нападатели да манипулират заявки към базата данни чрез зловреден код, вкаран в полета за въвеждане.

Атаката разкри данни за над 2,1 милиона души, основно деца. Сред изтеклата информация бяха:

  • имена и контактни данни,

  • лични идентификационни номера (Social Security),

  • информация за настойници и семейни отношения,

  • клубна принадлежност,

  • здравни данни, включително алергии и увреждания.

Чувствителната информация беше публикувана в тъмната мрежа през март 2025 г..

Нарушения на GDPR и последствия

IMY, шведският орган за защита на личните данни, установи, че SportAdmin е нарушила Член 32 от Общия регламент за защита на данните (GDPR), като не е приложила подходящи мерки за сигурност.

Основните пропуски включват:

  • Липса на защита срещу SQL инжекции, въпреки познатите дългосрочни рискове.

  • Прекомерни права на потребители, които увеличават потенциалния обем на пробива.

  • Недостатъчни процедури за преглед на код, особено при сложен и наследствен код.

  • Системи за мониторинг, които не засичат проникването в реално време.

  • Липса на регулярни тестове и проверки за ефективност на съществуващите мерки.

Според IMY, тези пропуски са довели до масивно излагане на чувствителни данни, включително на уязвими групи като деца.

Реакция на SportAdmin

След атаката, компанията:

  • изключила услугите си веднага след засичане на инцидента,

  • внедрила по-силни защитни мерки, включително Web Application Firewall (WAF),

  • сътрудничила с IMY и уведомила всички засегнати спортни клубове и жертви.

Въпреки предприетите мерки, поради небрежност при защита на лични данни и мащаба на инцидента, шведският регулатор е наложил административна глоба от €565 000.

Ерик Лейонрам, директор на IMY, коментира:

„IT атаки и изтичане на данни никога не могат да бъдат напълно изключени, но сте длъжни да осигурите ниво на сигурност, адаптирано към личните данни, които обработвате. SportAdmin не е имала такова ниво и е проявила пасивност при управлението на известни рискове.“

Случаят със SportAdmin подчертава:

  • Рисковете от SQL инжекции и други познати уязвимости, особено при работа с чувствителни данни.

  • Значението на постоянен мониторинг и тестване на сигурността, включително кодови прегледи и права на потребителите.

  • GDPR като инструмент за налагане на отговорност при масови нарушения на личните данни.

Инцидентът служи като предупреждение за всички доставчици на услуги, които обработват данни на деца и уязвими групи.

e-security.bg

Подобни

Умните очила на Meta вече имат свой „радар“
12.09.2026
Serious woman working on laptop late at night
Над 1 милион души са засегнати от пробив в Mathspace
8.09.2026
tumisu-mathematics-4710335_640
Русия затяга дигиталната примка
31.08.2026
russian-hackers
Brave скрива истинския ви имейл
31.08.2026
brave
Microsoft Paint криe уникален идентификатор в ИИ изображенията
27.08.2026
copilot
Windows 11 тества контрол на камерата, микрофона и местоположението за всяко приложение
27.08.2026
windows-11-6377156_1280

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640