Пользователи сервисов аренды автомобилей передают компаниям внушительные объемы личных сведений. В отличие от интернет-магазинов, где аккаунты содержат в основном адреса и платежные данные, профиль в приложении каршеринга хранит детальное «досье» на человека. Али Гаджиев, эксперт в области информационной безопасности, пояснил, почему подобные базы являются лакомым кусочком для злоумышленников и как транспортные компании противодействуют внутренним утечкам.

Какие данные собирают сервисы

Регистрация в мобильном приложении требует стандартного набора данных: ФИО, номер телефона и email. Однако каршеринг идет дальше, запрашивая информацию повышенной значимости:

  • Биометрические данные и документы: Копии водительских прав и фотографии пользователя с развернутым паспортом.
  • История перемещений: Подробные маршруты, точное время начала и завершения аренды, координаты парковочных зон.
  • Финансовая информация и поведенческие характеристики: Привязанные банковские карты и детали стиля вождения.

Как мошенники используют украденную информацию

Получив доступ к базам, преступники выставляют их на продажу в даркнете, после чего используют данные в различных криминальных схемах:

«Целевой фишинг — наиболее опасный метод. Злоумышленники, обладая историей ваших поездок, представляются сотрудниками ГИБДД или службы безопасности сервиса. Называя точные данные о времени и месте аренды, они усыпляют бдительность водителя, убеждая его продиктовать код из SMS для решения надуманных проблем с законом», — отмечают эксперты.

Кроме того, фотографии с документами позволяют регистрировать «подставные» профили или оформлять онлайн-кредиты. В отдельных случаях собранные данные становятся инструментом шантажа, если в истории поездок обнаруживаются маршруты, которые пользователь хотел бы сохранить в тайне.

Каналы утечек и «человеческий фактор»

Вопреки распространенному мнению, большинство инцидентов (около 82%) происходит не из-за внешних хакерских атак, а вследствие ошибок сотрудников. Информация часто покидает периметр компании через мессенджеры, облачные хранилища, съемные USB-носители или даже в ходе случайной демонстрации экрана во время звонков.

Как компании защищают клиентские базы

Для предотвращения кражи данных крупные игроки рынка используют комплексный подход. Например, сервис «Делимобиль» применяет DLP-системы, которые анализируют контекст и содержание передаваемых файлов. Если сотрудник пытается отправить базу клиентов в личный чат, система автоматически блокирует транзакцию.

Важным элементом защиты остается обучение персонала. В компаниях внедряют платформы для повышения киберграмотности, где сотрудники проходят обязательное обучение и экзаменацию. Это позволяет минимизировать риски, связанные с человеческим фактором, и научить команду распознавать попытки социальной инженерии, обеспечивая комплексную безопасность клиентских данных.