شرکت اسکوتر الکتریکی Ryde در شب جمعه 2 اوت 2026 از یک نقض داده رنج برد. تمام حساب‌های مشتری درگیر هستند: حدود 4،5 میلیون در چهار کشور، که 1،6 میلیون در نروژ است. تاریخ تولد، شماره تلفن، آدرس ایمیل و تاریخچه پرداخت در معرض خطر است.

آنچه در نقض داده Ryde اتفاق افتاد

فردی غیرمجاز در شب جمعه 2 اوت به سیستم‌های Ryde دسترسی پیدا کرد و اطلاعات تمام مشتریان را کپی کرد. این نقض در صبح همان روز کشف شد و دسترسی غیرمجاز در مدت کوتاهی قطع شد.

Ryde اسکوتر الکتریکی را در نروژ، سوئد، فنلاند و آلمان اجاره می‌دهد و از بزرگ‌ترین بازیگران در نروژ است. اگر چنین اسکوتری را رانندگی می‌کنید، باید قوانین اسکوتر الکتریکی در نروژ را نیز بشناسید.

شرکت می‌گوید که درها را بسته، سیستم‌های درگیر را دوباره ساخته و رمز عبور و کلیدهای رمزگذاری را تغییر داده است. این پرونده به پلیس و Datatilsynet گزارش شده است و مشتریان مستقیماً از این موضوع مطلع شده‌اند. مدیرعامل Tobias Balchen به خبرگزاری NTB می‌گوید که شرکت نمی‌داند چه کسی پشت سر این کار است و هیچ درخواست پول یا تهدیدی دریافت نشده است. Ryde در عین حال نمی‌تواند تضمین دهد که اطلاعات بیشتر فروخته نشده است.

کدام اطلاعات در معرض خطر هستند؟

اینها اطلاعاتی هستند که Ryde تایید می‌کند کپی شده‌اند:

  • شماره موبایل و آدرس ایمیل
  • تاریخ تولد
  • شش رقم اول و چهار رقم آخر کارت پرداخت
  • تاریخچه پرداخت برای سفرها، خریدها و هزینه‌ها
  • نام و آدرس برای تعداد کمی از مشتریان (اطلاعات تأیید‌نشده)

اینها در معرض خطر نیستند: شماره کارت کامل، که نزد یک تأمین‌کننده پرداخت خارجی است و نه در Ryde. شرکت همچنین می‌گوید که هیچ نشانه‌ای وجود ندارد که تاریخچه سفرتان – جایی که شما رانندگی کرده‌اند – بیرون کشیده شده است. تنها اطلاعات مکانی که درگیر هستند جایی است که حسابتان ایجاد شده است.

چرا «تنها چند رقم» خطرناک است؟

خطر در ترکیب نهفته است، نه در شماره کارت تنهایی. شش رقم اول نشان می‌دهد کدام بانک کارت را صادر کرده است. چهار رقم آخر دقیقاً همان ارقامی هستند که بانک‌ها و فروشگاه‌ها برای تأیید هویت شما در یک گفتگو استفاده می‌کنند.

تاریخچه پرداخت واقعی را اضافه کنید و یک کلاهبردار می‌تواند به شما تماس بگیرد، به سفری که واقعاً کرده‌اید اشاره کند – با مبلغ صحیح، تاریخ و ارقام کارت – و کاملاً قابل اعتماد به نظر برسد. Ryde خود در مورد این موضوع هشدار می‌دهد.

قانونی که چنین تلاش‌هایی را متوقف می‌کند یکسان است، صرف‌نظر از میزان دانش شخصی که تماس می‌گیرد: نه Ryde، نه بانک شما و نه پلیس از شما درخواست رمز عبور، کد یک‌بار مصرف یا BankID (شناسایی دیجیتالی شما) را نمی‌کنند، و هرگز از شما نمی‌خواهند از طریق پیوند در پیامک یا ایمیل وارد شوید. در SamfunnPrep، می‌توانید نمای کلی هفت ترفند کلاهبرداری معمول در نروژ و راهنمای جداگانه‌ای درباره کلاهبرداری BankID و فشار تلفنی پیدا کنید.

حالا باید چه کاری انجام دهی؟

  1. روی پیوندها کلیک نکنید در پیامک یا ایمیلی که به نظر از Ryde یا بانک می‌رسد. برنامه را باز کنید یا نشانی اینترنتی را خود تایپ کنید.
  2. تماس را قطع کنید اگر کسی تماس بگیرد و کد درخواست کند. بانک خود را در شماره‌ای که خود پیدا کرده‌اید دوباره تماس بگیرید.
  3. صورت‌حساب خود را بررسی کنید در طول ماه‌های آتی و بلافاصله به بانک خود در مورد تراکنش‌های نامشخص اطلاع دهید.
  4. قفل اعتباری را در نظر بگیرید. تاریخ تولد، نام و آدرس برای تلاش سرقت هویت کافی است – ببینید چگونه قفل اعتباری را برای محافظت در برابر سرقت هویت تنظیم کنید.

طبق گفته‌ی شرکت، نیازی نیست رمز عبور برنامه Ryde را تغییر دهید یا کارت بانکی خود را مسدود کنید.

Datatilsynet چه می‌گوید؟

Datatilsynet اطلاع‌نامه انحراف از Ryde را دریافت کرده و پرونده را بررسی می‌کند. «ما اطلاع‌نامه انحرافی را از Ryde دریافت کرده‌ایم و به آن نگاه می‌کنیم»، مشاور ارشد Eirik Gulbrandsen می‌گوید. این سازمان می‌گوید که اولاً علاقه‌مند به پیگیری کسانی هستند که درگیر هستند و سپس به آنچه اتفاق افتاده است.

طبق مقررات حفاظت شخصی (GDPR) ماده 33، یک سازمان باید چنین نقضی را به Datatilsynet «بدون تأخیر غیرضروری و زمانی که ممکن است، حداکثر 72 ساعت» پس از علم نقض گزارش دهد. ماده 34 مستلزم است که افراد درگیر مستقیماً زمانی که خطر زیاد است مطلع شوند. اطلاع‌نامه باید نقض را توصیف کند، عواقب احتمالی و اقدامات انجام شده را.

به عنوان فرد درگیر، دو حق عملی دارید: بررسی اطلاعاتی که Ryde در مورد شما دارد و حق شکایت به Datatilsynet. فرم شکایت نیاز به ورود با ID-porten دارد؛ اگر آن را ندارید، می‌توانید شکایت خود را با نامه به Datatilsynet، Postboks 458 Sentrum، 0105 Oslo بفرستید. زمان رسیدگی در میانگین حدود یک سال است. SamfunnPrep مقاله جداگانه‌ای در مورد دسترسی، اصلاح و حذف بر اساس GDPR دارد.