جریمه ۹۶۴ هزار پوندی برای شرکت آبی که ۶۰۰ هزار نفر را در معرض خطر گذاشت
خلاصهٔ کاملتر
شرکت South Staffordshire Plc و زیرمجموعهاش South Staffordshire Water توسط ICO (Information Commissioner's Office — نهاد مستقل حفاظت از داده در بریتانیا) به پرداخت ۹۶۴,۹۰۰ پوند جریمه محکوم شدن. این جریمه در پی حمله باجافزار Cl0p در سال ۲۰۲۲ و نشت اطلاعات شخصی بیش از ۶۰۰ هزار مشتری در دارک وب صادر شده. جالب اینجاست که مبلغ اولیه جریمه ۴۰٪ بیشتر بود که به دلیل همکاری شرکت، اعتراف زودهنگام به مسئولیت، و اقدامات اصلاحی انجام شده، کاهش پیدا کرد.
ماجرا از سال ۲۰۲۰ شروع شد؛ یکی از کارمندان شرکت قربانی یک ایمیل فیشینگ شد و به این ترتیب هکرها توانستن بدافزار خودشون رو روی سیستمها نصب کنن. تا می ۲۰۲۲ — یعنی حدود ۲۰ ماه بعد — گروه Cl0p شروع به حرکت جانبی در شبکه کرد و موفق شد به دسترسی Domain Administrator برسه. هیچکس متوجه حضور اونها نشد تا اواسط جولای که مشکلات عملکردی در شبکه باعث شروع تحقیقات داخلی شد.
در ۲۶ جولای ۲۰۲۲، تیم IT شرکت نقض داده رو به ICO گزارش داد. دو روز بعد هم یک یادداشت باج کشف شد که Cl0p تلاش کرده بود بین کارمندان پخشش کنه — ظاهراً بدون موفقیت. اما ابعاد واقعی ماجرا چهار ماه بعد مشخص شد؛ وقتی معلوم شد که بیش از ۴.۱ ترابایت داده به بیرون درز کرده.
دادههای افشاشده شامل اطلاعات کاملی از مشتریان بود: نام، تاریخ تولد، جنسیت، اطلاعات حساب بانکی و شمارههای مرتبط، آدرس ایمیل و پستی، و شماره تلفن. تعداد کمی از مشتریان ثبتشده در Priority Service Register (سامانهای برای مشترکین آسیبپذیر) نیز اطلاعاتی داشتن که ممکن بود وضعیت پزشکیشون رو فاش کنه. برخی کارمندان هم تحت تأثیر نشت دادههای منابع انسانی از جمله شماره بیمه ملی قرار گرفتن.
ICO در تحقیقاتش چند نقص جدی پیدا کرد: کنترلهای امنیتی ضعیف که به Cl0p اجازه ارتقای سطح دسترسی داد، مانیتورینگ و لاگینگ ناکافی، استفاده از نرمافزارهای منسوخ مثل Windows Server 2003، و مدیریت ضعیف آسیبپذیریها که سیستمها رو بدون پچ رها کرده بود. مسئولان ICO تأکید کردن که «منتظر موندن برای مشکلات عملکردی یا یه یادداشت باج برای کشف نقض داده، قابل قبول نیست.»
ماجرا یه نکته جنجالی هم داشت: گروه Cl0p در ابتدا قربانیش رو اشتباه شناسایی کرده بود و ادعا میکرد داره شرکت Thames Water رو اخاذی میکنه — حتی یه متن طولانی علیه Thames Water هم منتشر کرد که گسترده در رسانههای بریتانیا بازتاب پیدا کرد!
نکات کلیدی:
- ICO شرکت South Staffordshire Water را به دلیل نقض داده ۶۰۰ هزار نفری حدود ۹۶۵ هزار پوند جریمه کرد
- نفوذ اولیه از طریق فیشینگ در ۲۰۲۰ اتفاق افتاد؛ هکرها ۲۰ ماه ناشناخته در شبکه ماندند
- بیش از ۴.۱ ترابایت داده شامل اطلاعات بانکی، شخصی و HR در دارک وب منتشر شد
- ضعفهایی مثل استفاده از Windows Server 2003 و نبود پچهای امنیتی از عوامل اصلی بودن
- جریمه ۴۰٪ کاهش یافت چون شرکت زود قبول مسئولیت کرد و اقدامات اصلاحی انجام داد




