בשבוע שעבר דיווחה מיטב טרייד על אירוע אבטחת מידע שבמסגרתו נשלף מידע אישי של לקוחות. היום מדווחת החברה, כי בעקבות אירוע הסייבר הוגשה בקשה לתביעה ייצוגית נגדה.
שלושה מלקוחות החברה הגישו לבית המשפט המחוזי מרכז בלוד תובענה ובקשה לאשרה כייצוגית נגד מיטב טרייד. הקבוצה שאותה מבקשים התובעים לייצג כוללת את לקוחות מיטב טרייד שמידע אישי אודותיהם דלף או הועבר לצד שלישי בניגוד לדין, וכן לקוחות שקיים חשש כי מידע אישי שלהם דלף או הגיע לגורם בלתי מורשה במסגרת אירוע אבטחת המידע. הבקשה הוגשה באמצעות עורכי הדין שי בן דיין, אמה לסרי וצביקה מצקין.
התובעים: גישה נרחבת מדי לספק החיצוני
בבקשה נטען, כי מיטב טרייד, כגוף פיננסי המחזיק מידע אישי ופיננסי רגיש של לקוחותיו, הייתה מחויבת לנקוט אמצעי אבטחה ופיקוח מוגברים. לטענת המבקשים, החברה הפרה חובה זו כאשר אפשרה גישה לממשק API שהופעל בידי ספק חיצוני, מבלי שננקטו, לטענתם, אמצעי אבטחה, הפרדה, פיקוח ובקרה מספקים. המבקשים מציינים כי הסיכון התממש כאשר גורם בלתי מורשה הצליח להפעיל באמצעות הממשק פונקציה ולשלוף מידע אישי של לקוחות.
עוד טוענים המבקשים כי במסגרת הסכם פתיחת החשבון התחייבה מיטב טרייד לשמור על סודיות המידע שנמסר לה.
לטענתם, עצם העובדה שמידע אישי יצא משליטת החברה יוצרת נזק שאינו מסתיים עם חסימת הפרצה, שכן הלקוחות אינם יכולים לדעת אם המידע נשמר, הועתק או הועבר לגורמים נוספים, ואם ייעשה בו שימוש בעתיד.
3,000 מסרונים עם קודי אימות שלא התבקשו
אירוע אבטחת המידע התגלה בשבת, 26 בספטמבר, לאחר שלקוחות דיווחו כי קיבלו לטלפונים שלהם מסרונים ובהם קודי אימות חד־פעמיים (OTP) שאותם לא ביקשו.
מיטב טרייד פתחה בבדיקה יחד עם ספק חיצוני וגילתה חשיפה באחד מממשקי ה־API המופעלים על ידי אותו ספק. החברה חסמה את הגישה לממשק והודיעה כי בכך הופסק השימוש בו ונמנעה פעילות בלתי מורשית נוספת.
מהבדיקה עלה כי נשלחו כ־3,000 מסרונים עם קודי אימות למספרי טלפון של לקוחות. כמו כן בוצעו ניסיונות בודדים לשנות את מספר הטלפון שאליו נשלח קוד האימות, אך לפי דיווח החברה הניסיונות נכשלו ולא הושלם שינוי במספרי הטלפון.
עם זאת, גורם חיצוני הצליח להפעיל באמצעות הממשק פונקציה שבאמצעותה נשלף מידע אישי. המידע שנחשף כלל שם מלא, מספר תעודת זהות, מספר חשבון בנק ופרטי נהנה בחשבון, ככל שקיים.
מיטב מסרה אז, כי על פי הבדיקות שבוצעו לא הייתה אפשרות לגשת באמצעות הממשק לכספי הלקוחות ולחשבונותיהם במיטב טרייד, וכי לא הייתה גישה למערכות המסחר. גם סיסמאות, נתונים כספיים ומסמכי זיהוי לא נחשפו, לפי החברה.
הדיווח לבורסה עוכב
אירוע הסייבר התגלה כאמור ב־26 בספטמבר, אולם מיטב טרייד דיווחה עליו לציבור רק ב־29 בספטמבר. בדיווח המיידי ציינה החברה כי פרסומו עוכב בשל חשש שדיווח מוקדם יפגע בהשלמת פעולות הבדיקה. לפי טופס הדיווח, המניעה לפרסום הוסרה ב־28 בספטמבר בשעה 23:00, והדיווח פורסם בבוקר שלמחרת. מיטב טרייד והספק החיצוני שכרו, כל אחד בנפרד, גורם מקצועי חיצוני לצורך בדיקת האירוע. החברה גם הודיעה כי תפנה באופן פרטני ללקוחות שהמידע האישי שלהם נשלף.

בקשה לתביעה ייצוגית / קרדיט: אילוסטרציה – AI


