Hea Tootemaailma klient
Anname teada, et 9 juulil 2026 tuvastasime tootemaailm.ee veebilehel turvaintsidendi. Intsidendi käigus oli kolmandal isikul õnnestunud häkkida admin paneeli kaudu WordPressi halduskeskkonda, luua administraatori õigustega konto ja paigaldada veebilehele pahatahtlikke faile.
Võtsime juhtumit tõsiselt kohe pärast selle avastamist. Piirasime veebilehele ja e-poele ligipääsu, alustasime veebilehe kontrolli ja puhastamist, kaasasime majutusteenuse pakkuja Zone, teavitasime Andmekaitse Inspektsiooni ja andsime info edasi Riigi infosüsteemide ametile. Kahtlased kontod ja pahatahtlikud failid eemaldati, WordPressi failid ja pistikprogrammid kontrolliti üle ja puhastati, paroolid vahetati ning administraatorikontodele rakendati täiendavad turvameetmed.
Kõige olulisem info klientidele
Meil ei ole praeguse tehnilise kontrolli põhjal tõendeid, et klientide isikuandmeid oleks alla laetud, varastatud või kuritarvitatud. Samuti ei ole meil tõendeid selle kohta, et tellimusi või kliendiandmeid oleks ründaja poolt muudetud või kustutatud.
Tootemaailm veebipood ei säilitanud maksekaardi numbreid ega kaardi turvakoode. Seetõttu ei olnud klientide maksekaardiandmed meie veebipoe andmebaasis ohus. Makseid töötlevad makseteenuse pakkujad oma turvalistes keskkondades ning meie veebilehel ei olnud makseandmed nähtaval ega salvestatud.
Millistele kliendiandmetele võidi ligi pääseda
Kuna loata ligipääs oli administraatori tasemel, ei saa me täielikult välistada, et veebipoes säilinud kliendi- ja tellimusandmed võisid olla nähtavad. See ei tähenda, et andmeid oleks kindlasti kopeeritud kuid läbipaistvuse huvides kirjeldame allpool, milliseid andmeid see võis puudutada.
- kliendi nimi;
- e-posti aadress ja sõltuvalt tellimusest telefoninumber;
- arveldus- ja tarneaadress, sealhulgas linn, maakond või piirkond, sihtnumber ja riik;
- tellimuse sisu, summa, kuupäev ja tellimuse olek;
- kliendikonto kasutajanimi ja konto tehnilised andmed;
- kliendikonto parooliräsi, kui kliendil oli veebipoes konto.
Paroole ei hoitud avatekstina. Need olid WordPressi tavapärasel viisil räsitud kujul. Sellegipoolest soovitame parooli muuta, kui kasutasite tootemaailm.ee kontol sama parooli ka mõnes teises teenuses.
Mida juhtum teadaolevalt ei hõlmanud
Teie makseandmed ei olnud ohus. Veebipood ei kogu ega säilita maksekaardi numbreid, kaardi turvakoode ega muid makseandmeid. Samuti ei puudutanud juhtum eriliigilisi isikuandmeid, näiteks terviseandmeid.
Mis tüüpi pahavaraga oli tegemist
Külastajatele kuvati võltsitud “Cloudflare verification” / “Verify you are human” tüüpi kontrolllehte, mis jäljendas usaldusväärset turvakontrolli.
Sellist rünnet tuntakse üldiselt ClickFix või fake CAPTCHA / fake Cloudflare verification tüüpi ründena. Selle eesmärk ei ole ainult veebilehte rikkuda, vaid petta külastajat ise oma arvutis pahatahtlikku käsku käivitama.
Tavapärane ründeahel on selline: külastaja näeb Cloudflare’i sarnast kontrolllehte, talle antakse juhis avada Windows Terminal, PowerShell või Run-aken, seejärel palutakse kleepida sinna käsk ja see käivitada. Päris Cloudflare ei palu kasutajal kunagi Windows Terminali või PowerShelli käske käivitada.
Kui kasutaja oleks selliseid juhiseid järginud, võinuks selle tulemusena tema arvutisse laadituda pahavara, näiteks paroolide või brauseriküpsiste varastaja, lisapahavara allalaadija või kaugjuurdepääsu tööriist. Sellise pahavara eesmärk võib olla ligipääsude, e-posti kontode, sotsiaalmeedia kontode, brauserisse salvestatud paroolide, küpsiste või muude tundlike andmete kättesaamine.
Oluline on rõhutada, et üksnes võltsitud lehe nägemine ei tähenda automaatselt, et külastaja arvuti nakatus. Risk tekib juhul, kui inimene järgis lehel antud juhiseid, avas Terminali, PowerShelli või Run-akna ning käivitas sinna kopeeritud käsu.
Soovitus neile, kes võisid juhiseid järgida
Kui külastasite tootemaailm.ee lehte intsidendi ajal ja nägite Cloudflare’i sarnast kontrolllehte, kuid ei avanud Windows Terminali, PowerShelli ega käivitanud ühtegi käsku, on teie seadme nakatumise risk väiksem.
Kui aga järgisite selle võltskontrolli juhiseid ja käivitasite oma arvutis käsu, soovitame teha järgmised sammud:
- katkestage kahtluse korral seadme internetiühendus;
- tehke seadmele täiskontroll usaldusväärse viirusetõrje või Windows Defenderiga;
- vahetage olulisemate kontode paroolid teisest, puhtaks peetavast seadmest;
- vahetage eriti e-posti, pangaga seotud teenuste, sotsiaalmeedia ja tööga seotud kontode paroolid;
- lülitage võimalusel sisse kaheastmeline autentimine;
- kontrollige oma kontodel ja e-postis, kas on näha tundmatuid sisselogimisi või kahtlast tegevust;
- ärge kasutage sama parooli mitmes teenuses.
Tootemaailm ei küsi klientidelt e-posti, SMS-i, telefoni ega veebilehe kaudu Windows Terminali või PowerShelli käskude käivitamist. Kui näete sellist juhist, tuleb seda käsitleda pahatahtliku tegevusena.
Mida oleme teinud
Oleme eemaldanud loata loodud administraatorikonto ja pahatahtlikud failid, vahetanud haldus- ja teenuseparoolid, uuendanud täielikult veebilehte, vahetanud välja pluginate failid piiranud failide muutmise võimalusi halduspaneelis ning lisanud administraatorikontodele kaheastmelise autentimise. Lisaks lisasime lisa turvatarkvara ning jälgime veebilehe turvateateid ja sisselogimiskatseid senisest tähelepanelikumalt.
Mida soovitame klientidel teha
Palume olla tähelepanelik e-kirjade, SMS-ide või kõnede suhtes, mis väidavad end olevat seotud Tootemaailma tellimuse, makse, tagastuse või tarnega ning küsivad paroole, pangakaardiandmeid või makse kinnitamist. Tootemaailm ei küsi kliendilt e-posti või telefoni teel pangakaardi täisnumbrit, kaardi turvakoodi ega konto parooli.
Kui teil oli tootemaailm.ee kontol kasutusel sama parool, mida kasutate ka mujal, soovitame see parool igaks juhuks vahetada. Kui märkate kahtlast kirja või tegevust, ärge avage selles olevaid linke enne, kui olete veendunud, et kiri on päriselt meilt.
Küsimuste korral
Meie eesmärk on olla selle juhtumi osas aus ja selge. Mõistame, et selline teade võib tekitada küsimusi, ning vabandame ebamugavuste pärast. Oleme teinud vajalikud parandused ja jätkame veebilehe turvalisuse jälgimist.
Kui teil on selle intsidendi kohta küsimusi siis võtke meiega ühendust.




