Szanowni Państwo,

informujemy o incydencie bezpieczeństwa dotyczącym danych osobowych przetwarzanych w platformie Sembot. Incydent został wykryty, zatrzymany i zabezpieczony.

Co się wydarzyło

20 lipca wykryliśmy nieuprawniony dostęp do jednego z naszych serwerów. Przeprowadzona analiza wykazała, że 8 lipca osoba nieuprawniona uzyskała dostęp do bazy danych aplikacji i wykonała jej kopię. 

Prewencyjnie i ze względów bezpieczeństwa zresetowaliśmy hasła wszystkich użytkowników oraz unieważniliśmy klucze i tokeny dostępu.

Natychmiast odizolowaliśmy serwer, usunęliśmy podatność, która umożliwiła dostęp, i odbudowaliśmy środowisko. Incydent zgłosiliśmy Prezesowi Urzędu Ochrony Danych Osobowych i na Policję (sygnatura zgłoszenia: SWD 21767/26, Numer Sprawy UODO: 20260722_171316_889_3674557) .

Jakich danych mógł dotyczyć incydent

W przypadku Państwa konta zakres mógł obejmować:

  • imię i nazwisko, adres e-mail, numer telefonu, nazwę firmy i adres IP;

  • ustawienia konta Sembot (powiadomienia, globalne ustawienia filtrów oraz ról użytkowników) oraz powiązane zgody;

  • techniczne dane sesji i uwierzytelniania;

  • hasło zabezpieczone kryptograficznie mechanizmem bcrypt;

Hasła nie były przechowywane w postaci jawnej i nie można ich bezpośrednio odczytać z bazy danych.

Możliwym skutkiem incydentu są przede wszystkim próby phishingu lub podszywania się pod Sembot. Hasła w naszej bazie były przechowywane wyłącznie w postaci zabezpieczonej kryptograficznie (bcrypt), bez postaci jawnej, a dodatkowo wymusiliśmy ich reset. Jeżeli tego samego lub podobnego hasła używali Państwo w innych serwisach, rekomendujemy jego zmianę również tam.

Co już zrobiliśmy

  • usunęliśmy podatność i odbudowaliśmy zaatakowany serwer;

  • wymusiliśmy zmianę haseł i unieważniliśmy aktywne sesje;

  • przeprowadziliśmy rotację kluczy oraz poświadczeń;

  • wprowadzamy dodatkowy monitoring i zabezpieczenia infrastruktury;

  • prowadzimy dalszą analizę poincydentową.

Co należy zrobić

Przy najbliższym logowaniu Sembot poprosi o ustawienie nowego hasła. Jeżeli tego samego hasła używali Państwo w innych serwisach, zalecamy zmianę również tam.

Prosimy również zachować ostrożność wobec nieoczekiwanych e-maili, SMS-ów i telefonów. Sembot nie będzie prosił o przesłanie hasła ani kodów uwierzytelniających.

Kontakt

W przypadku pytań prosimy o kontakt:

Michał Zieliński

privacy@sembot.com

Przepraszamy za zaistniałą sytuację. Podejmujemy wszystkie niezbędne działania, aby ograniczyć jej skutki i dodatkowo wzmocnić bezpieczeństwo platformy.


Z poważaniem,
Zespół Sembot