Sist torsdag (28/01) ble det Procon fra São Paulo sendte et brev til statens generelle sivile politistasjon og ba om å åpne en etterforskning for å undersøke datalekkasjen til omtrent 220 millioner brasilianere. Det er mistanke om at informasjonen er hentet fra Serasa Experian, men selskapet avviser det. Saken vil bli sendt videre til politietatens avdeling for cyberkriminalitet.
For to uker siden ble det lokalisert filer på internett som inneholder navn, CPF, fødselsdato, fotografi, lønn og mer informasjon til brasilianske statsborgere. Funnet ble gjort av dfndr lab, et laboratorium som spesialiserer seg på digital sikkerhet fra oppstarten PSafe, som rapporterte saken til Estadão. Filene var inne mørk Web, en sektor av internett som ikke er indeksert av søkesider som Google eller andre, og derfor er utsatt for ulovlige aktiviteter.
Mandag (25/01), etter nyheten om informasjonslekkasjen, varslet National Consumer Secretariat (Senacon) Serasa med krav om forklaringer. Selskapet vil ha 15 dager på seg til å svare på om det gjenkjenner lekkasjen i databasen eller hos partnere, hvor lenge dataene ble avslørt, hvem som hadde tilgang til denne informasjonen og, enten i databasen, hva som ble gjort for å løse den. Som vi allerede har nevnt, nekter Serasa for å være kilden til lekkasjen.
Forlengelse av saken
Filer med viktige data om brasilianske borgere ble funnet på fora på Dark Web. De ble delt inn i deler, hvorav en var mer komplett, og ble solgt av kriminelle. Noen av disse filene havnet på internett og kunne nås av alle som hadde nedlastingslenken.
Tallene med informasjon kan være skremmende og skape forvirring, tross alt lekkasje inneholder data fra omtrent 220 millioner CPF-er, som overstiger anslaget på 212 millioner innbyggere i landet. Dette skjer fordi filene også inneholdt data fra personer som allerede er døde. I tillegg er det CNPJ-tall knyttet til CPF-er og som bidrar til volumet av lekkede data.
Noe av den lekkede informasjonen var offentlig og kan konsulteres på offisielle nettsider til offentlige etater. Imidlertid kunne mye av det bare nås gjennom selskapsregistreringer. Et av regnearkene som utgjør de lekkede filene inneholder kilden til informasjonen, og blant dem dukker Serasa opp.
Hvis Serasas ansvar i saken bekreftes, gir forbrukerbeskyttelseskoden en straff på opptil R$10 millioner. Allerede den Generell personvernlov (LGPD) er enda mer skarp, og vurderer straff til opptil R$50 millioner, men den kan bare brukes i august i år.
Ta vare
Det er foreløpig ikke mulig å vurdere omfanget av skadene forårsaket av denne lekkasjen. Kanskje vil dette bare være mulig med resultatet av etterforskningen som burde begynne å utføres av Cyber Crimes Division i São Paulo sivilpoliti. Det er imidlertid greit å ta noen forholdsregler i denne saken.
Det er allerede nettsteder som hevder at brukeren kan utføre en spørring for å finne ut om dataene deres har blitt lekket, for å gjøre det ber de deg om å legge inn dataene dine. Dette er noe som vi anbefaler ikke, da du kanskje overleverer (eller bekrefter) informasjonen din til noen du ikke kjenner.
Videre, hvis du mottar en melding fra en butikk eller institusjon, enten via e-post, WhatsApp eller en annen kanal, som viser detaljene dine, ikke stol på den umiddelbart. Søk på selskapets offisielle nettsted for å bekrefte informasjonen, og bare ignorer den hvis den ikke er ekte. Hvis du er mistenksom eller føler deg dårlig om meldingen, kontakt offisielle instanser for å få hjelp.
Bilde: Matejmo/iStock