Шведската софтуерна компания SportAdmin, която предоставя услуги на спортни клубове, беше глобена с €565 000 за неспазване на подходящи мерки за защита на лични данни.
През януари 2025 г. хакери проникнаха в IT системите на доставчика чрез SQL инжекция – уязвимост, която позволява на нападатели да манипулират заявки към базата данни чрез зловреден код, вкаран в полета за въвеждане.
Атаката разкри данни за над 2,1 милиона души, основно деца. Сред изтеклата информация бяха:
-
имена и контактни данни,
-
лични идентификационни номера (Social Security),
-
информация за настойници и семейни отношения,
-
клубна принадлежност,
-
здравни данни, включително алергии и увреждания.
Чувствителната информация беше публикувана в тъмната мрежа през март 2025 г..
Нарушения на GDPR и последствия
IMY, шведският орган за защита на личните данни, установи, че SportAdmin е нарушила Член 32 от Общия регламент за защита на данните (GDPR), като не е приложила подходящи мерки за сигурност.
Основните пропуски включват:
-
Липса на защита срещу SQL инжекции, въпреки познатите дългосрочни рискове.
-
Прекомерни права на потребители, които увеличават потенциалния обем на пробива.
-
Недостатъчни процедури за преглед на код, особено при сложен и наследствен код.
-
Системи за мониторинг, които не засичат проникването в реално време.
-
Липса на регулярни тестове и проверки за ефективност на съществуващите мерки.
Според IMY, тези пропуски са довели до масивно излагане на чувствителни данни, включително на уязвими групи като деца.
Реакция на SportAdmin
След атаката, компанията:
-
изключила услугите си веднага след засичане на инцидента,
-
внедрила по-силни защитни мерки, включително Web Application Firewall (WAF),
-
сътрудничила с IMY и уведомила всички засегнати спортни клубове и жертви.
Въпреки предприетите мерки, поради небрежност при защита на лични данни и мащаба на инцидента, шведският регулатор е наложил административна глоба от €565 000.
Ерик Лейонрам, директор на IMY, коментира:
„IT атаки и изтичане на данни никога не могат да бъдат напълно изключени, но сте длъжни да осигурите ниво на сигурност, адаптирано към личните данни, които обработвате. SportAdmin не е имала такова ниво и е проявила пасивност при управлението на известни рискове.“
Случаят със SportAdmin подчертава:
-
Рисковете от SQL инжекции и други познати уязвимости, особено при работа с чувствителни данни.
-
Значението на постоянен мониторинг и тестване на сигурността, включително кодови прегледи и права на потребителите.
-
GDPR като инструмент за налагане на отговорност при масови нарушения на личните данни.
Инцидентът служи като предупреждение за всички доставчици на услуги, които обработват данни на деца и уязвими групи.









