Szanowni Państwo,
informujemy o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w platformie Sembot. Incydent został wykryty, zatrzymany i zabezpieczony.
Co się wydarzyło
20 lipca wykryliśmy nieuprawniony dostęp do jednego z naszych serwerów. Przeprowadzona analiza wykazała, że 8 lipca osoba nieuprawniona uzyskała dostęp do bazy danych aplikacji i wykonała jej kopię.
Prewencyjnie i ze względów bezpieczeństwa zresetowaliśmy hasła wszystkich użytkowników oraz unieważniliśmy klucze i tokeny dostępu.
Natychmiast odizolowaliśmy serwer, usunęliśmy podatność, która umożliwiła dostęp, i odbudowaliśmy środowisko. Incydent zgłosiliśmy Prezesowi Urzędu Ochrony Danych Osobowych i na Policję (sygnatura zgłoszenia: SWD 21767/26, Numer Sprawy UODO: 20260722_171316_889_3674557) .
Jakich danych mógł dotyczyć incydent
W przypadku Państwa konta zakres mógł obejmować:
imię i nazwisko, adres e-mail, numer telefonu, nazwę firmy i adres IP;
ustawienia konta Sembot (powiadomienia, globalne ustawienia filtrów oraz ról użytkowników) oraz powiązane zgody;
techniczne dane sesji i uwierzytelniania;
hasło zabezpieczone kryptograficznie mechanizmem bcrypt;
Hasła nie były przechowywane w postaci jawnej i nie można ich bezpośrednio odczytać z bazy danych.
Możliwym skutkiem incydentu są przede wszystkim próby phishingu lub podszywania się pod Sembot. Hasła w naszej bazie były przechowywane wyłącznie w postaci zabezpieczonej kryptograficznie (bcrypt), bez postaci jawnej, a dodatkowo wymusiliśmy ich reset. Jeżeli tego samego lub podobnego hasła używali Państwo w innych serwisach, rekomendujemy jego zmianę również tam.
Co już zrobiliśmy
usunęliśmy podatność i odbudowaliśmy zaatakowany serwer;
wymusiliśmy zmianę haseł i unieważniliśmy aktywne sesje;
przeprowadziliśmy rotację kluczy oraz poświadczeń;
wprowadzamy dodatkowy monitoring i zabezpieczenia infrastruktury;
prowadzimy dalszą analizę poincydentową.
Co należy zrobić
Przy najbliższym logowaniu Sembot poprosi o ustawienie nowego hasła. Jeżeli tego samego hasła używali Państwo w innych serwisach, zalecamy zmianę również tam.
Prosimy również zachować ostrożność wobec nieoczekiwanych e-maili, SMS-ów i telefonów. Sembot nie będzie prosił o przesłanie hasła ani kodów uwierzytelniających.
Kontakt
W przypadku pytań prosimy o kontakt:
Michał Zieliński
privacy@sembot.com
Przepraszamy za zaistniałą sytuację. Podejmujemy wszystkie niezbędne działania, aby ograniczyć jej skutki i dodatkowo wzmocnić bezpieczeństwo platformy.