Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyRODO i ochrona danych osobowychNaruszenia ochrony danych

5,5 miliona euro kary dla właściciela Play

Francuski regulator CNIL zakończył rok 2025 potężnym uderzeniem w grupę Iliad. Nałożenie 5,5 miliona euro kary na właściciela marki Free (i polskiego Play) to rzadki moment, w którym biurokracja dogania rzeczywistość technicznych zaniedbań. To nie był błąd pojedynczego pracownika. To dowód na systemowe oszczędności tam, gdzie ich być nie powinno. Polscy klienci tej samej grupy kapitałowej muszą wyciągnąć wnioski szybciej niż ich operatorzy.

Iliad poległ na mechanizmie, który każdy szanujący się administrator blokuje na starcie. Atakujący wykorzystali bazy haseł wyciekłe z innych portali. Metodycznie sprawdzali je na stronach operatora. Nikt nie postawił bariery. Nikt nie zapytał: "dlaczego to samo IP próbuje zalogować się na tysiąc różnych kont?". To elementarny brak nadzoru nad ruchem sieciowym.

Często słyszycie, że dwuskładnikowe uwierzytelnienie (MFA) rozwiąże każdy problem. To branżowy dogmat, który usypia czujność. Sprawa Iliad pokazuje coś gorszego. Nawet jeśli masz silne hasło, Twoje dane mogą wyciec, bo operator nie potrafi ich odizolować od systemów testowych. Przetrzymywanie numerów kart płatniczych i danych adresowych w miejscach słabo chronionych to standard w dużych korporacjach. Polska nie jest tu wyjątkiem. Nasze bazy danych są identycznie skonstruowane.

Ryzyko przenosi się bezpośrednio na użytkownika w Polsce. Przejęcie konta u operatora to nie tylko utrata dostępu do bilingu. To otwarta droga do wyrobienia duplikatu karty SIM. W świecie, gdzie banki wciąż polegają na kodach SMS, oznacza to utratę oszczędności życia w kilka minut. Złodziej nie musi łamać Twojego hasła do banku. On po prostu staje się Tobą w sieci operatora.

Firmy telekomunikacyjne operują na ogromnych marżach, ale bezpieczeństwo traktują jako koszt, a nie inwestycję. Kara 5,5 miliona euro brzmi dumnie, ale w skali obrotów Iliad to zaledwie ułamek budżetu reklamowego. Taka kwota nie wymusi zmiany architektury systemów. Dopóki klient masowo nie ucieknie do konkurencji, operator będzie kalkulował ryzyko kary jako stały element prowadzenia biznesu.

Widziałem te procesy od środka podczas dziesiątek audytów. Priorytetem zawsze jest "user experience" i szybkość sprzedaży. Bezpieczeństwo jest na szarym końcu, bo "klient i tak tego nie widzi". Problem polega na tym, że klient widzi skutki dopiero, gdy komornik puka do drzwi z powodu kredytu zaciągniętego na skradzione dane. Grupa Iliad pokazała, że nawet globalny gigant potrafi ignorować proste sygnały o ataku przez długie miesiące.

Nie łudź się, że komunikat o "nowych standardach bezpieczeństwa" w Twojej sieci coś zmieni. Musisz zacząć działać samodzielnie, zanim polski regulator zacznie nakładać podobne kary.

Krok 1: Włącz weryfikację dwuetapową wszędzie, gdzie to możliwe, ale nie polegaj wyłącznie na SMS-ach. Używaj aplikacji typu Authenticator lub kluczy sprzętowych.Krok 2: Sprawdź w panelu klienta, jakie urządzenia są obecnie zalogowane do Twojego konta. Usuń wszystkie nieznane sesje.Krok 3: Zastrzeż swój numer PESEL w rządowej aplikacji. To najskuteczniejsza blokada przed kredytem wziętym na Twoje nazwisko po kradzieży tożsamości u operatora.

Bibliografia

  1. CNIL: Rapport de sanction contre le groupe Iliad (Janvier 2026).
  2. The Register: France hits Iliad with multi-million euro fine for data negligence.
  3. Krebs on Security: The rise of automated credential testing in telecom sector.
  4. Dokumentacja techniczna standardów bezpieczeństwa API dla operatorów komórkowych (OWASP Top 10).

Powiązane materiały