Lühidalt: Lidli IT-teenusepakkuja juurest lekkisid kliendiandmed (nimi, sünniaeg, e-post, telefoninumber, kliendinumber); maksete andmed ja paroolid jäid puutumata.
Rünnaku sihtmärgiks sai Lidli jaoks töötav väline IT-teenusepakkuja. Tundmatud isikud kopeerisid kliendiandmeid eraldiseisvast failist, ilma et nad oleksid kompromiteerinud Lidli enda e-poe süsteemi.
Tundmatud ründajad said ligipääsu kliendiandmete failile, mis asus Lidli veebipoe teenusepakkuja juures. Lidli andmetel kopeerisid nad osa andmetest: pöördumisvorm, nimi, sünniaeg, e-posti aadress, telefoninumber ja kliendinumber. Praeguste teadmiste kohaselt ei olnud puudutatud maksete andmed, paroolid ega Lidl Plus rakendus. Veebipoe süsteem ise jäi rünnakust puutumata. Lidl teavitas mõjutatud kliente järk-järgult; lõplikku kannatanute arvu ettevõte ei avaldanud.
IT-turbejuhtidele (CISO) on see juhtum õpetlik näide kolmandate osapoolte riskidest: andmed ei sobi küll otseseks makseandmete pettuseks, kuid on ideaalsed sotsiaalse manipuleerimise rünnakuteks. Täieliku nime, sünniaja ja telefoninumbri abil saab koostada äärmiselt usutavaid õngitsuskirju. Lidl hoiatab oma kliente sõnaselgelt selle ohu eest ja soovitab suhtuda kriitiliselt e-kirjadesse, mis väidetavalt pärinevad ettevõttelt, ning vajaduse korral pöörduda platvormile otse tuntud URL-aadressi kaudu — mitte e-kirjades pakutavate linkide kaudu.
Lidli sõnul asus rünnaku lähtekoht tellitud teenusepakkuja IT-taristus, mitte ettevõtte enda võrgus. Lidl on kaasanud välised kohtuekspertiisi spetsialistid, esitanud kuriteoteate ja teavitanud andmekaitse järelevalveasutust. Vaatamata füüsilisele eraldatusele vastutab teavitamise eest ja kannab vastutust just veebikaubandusettevõte ise — sõltumata sellest, kus tehniliselt viga tekkis.
Sellised juhtumid on kaubandussektoris pidev probleem. Saatmise, andmetöötluse ja kliendisuhtluse allhankena spetsialiseerunud teenusepakkujatele üleandmine suurendab kohtade arvu, kus tundlikud kliendiandmed asuvad. Ettevõtete jaoks seisneb väljakutse selles, et kõigi osaliste vahel tuleb lepinguliselt ja tehniliselt kehtestada ühtsed turvastandardid — juurdepääsuõigused, logimine ja andmetöötlus peavad teenusepakkujate juures olema sama hästi kontrollitavad kui ettevõtte enda taristus.
Allikas: www.it-daily.net · Avaldatud 13. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.