NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Legimi informuje o naruszeniu bezpieczeństwa. Wyciek niewielkiej ilości danych osobowych + podatność IDOR.

06 października 2026, 20:20 | W biegu | 0 komentarzy

Zdarzenie dotyczyło 183 osób. 22 września osoba nieuprawniona wykorzystała podatność w aplikacji webowej panelu wydawcy, polegającą na niewystarczającej kontroli uprawnień (IDOR) przy pobieraniu dokumentów. Nie doszło do przejęcia kont pracowników ani naruszenia bazy danych.

– Tak napisał w odpowiedzi na pytania naszej redakcji Inspektor Danych Osobowych Legimi SA.

Z kolei w informacji wysłanej do dotkniętych użytkowników czytamy (wytłuszczenia pochodzą od sekuraka):

  • 22 września 2026 r. osoba nieuprawniona wykorzystała błąd w panelu wydawcy Legimi i pobrała pliki umów zawartych z wydawcami i autorami, w tym Pani/Pana umowę. Naruszenie stwierdziliśmy 2 października 2026 r. Zablokowaliśmy źródło ataku, usunęliśmy błąd w panelu wydawcy i zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych.
  • Jakie dane zostały pobrane?
     
    Imię i nazwisko, adres zamieszkania oraz – w zależności od umowy: numer PESEL, seria i numer dowodu osobistego, imiona rodziców lub pseudonim, a także treść umowy z warunkami wynagrodzenia. 
  • Co radzimy zrobić?
    • Zastrzec numer PESEL – w aplikacji mObywatel, na gov.pl lub w urzędzie gminy (bezpłatnie, można w każdej chwili cofnąć).
    • Zastrzec dowód osobisty w swoim banku (system Dokumenty Zastrzeżone) i rozważyć wymianę dowodu.
    • Włączyć alerty w Biurze Informacji Kredytowej (BIK) i sprawdzać historię wizyt i recept na Internetowym Koncie Pacjenta (pacjent.gov.pl).
    • Uważać na wiadomości i telefony powołujące się na Legimi lub umowę – nie prosimy o hasła, dane kart ani zmianę numeru konta e-mailem.
    • W razie próby wyłudzenia – niezwłocznie zgłosić to w banku i na Policji.

Dodatkowo w odpowiedzi na pytania redakcji otrzymaliśmy (bardzo szybko) dodatkowe wyjaśnienia:

Atak wykryliśmy podczas przeglądu anomalii w ruchu systemowym. Zablokowaliśmy źródło ataku, wdrożyliśmy poprawkę bezpieczeństwa w panelu, przeanalizowaliśmy pozostałe systemy i nie stwierdziliśmy w nich podobnych błędów. Naruszenie zgłosiliśmy Prezesowi UODO i poinformowaliśmy osoby, których dane dotyczyły. Nie mamy informacji, aby dane zostały opublikowane lub wykorzystane.

~Michał Sajdak

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz