חברת ההשקעות מיטב טרייד דיווחה הבוקר (ג') לרשות לניירות ערך כי גורם חיצוני הצליח לשלוף מידע אישי של לקוחות החברה, לאחר שניצל חשיפה בממשק API שהופעל על ידי ספק חיצוני. בעקבות האירוע חסמה החברה את הגישה לממשק והפסיקה את השימוש בו. האירוע התגלה בשבת האחרונה, לאחר שלקוחות דיווחו כי קיבלו מסרונים עם קוד אימות חד-פעמי לכניסה למערכת, אף שלא ניסו להתחבר אליה. בדיקה שערכו מיטב טרייד והספק העלתה כי אחד הממשקים שהפעיל הספק היה חשוף.

לא הייתה גישה לכספי הלקוחות או לחשבונותיהם

לפי החברה, בעקבות הפרצה נשלחו ללקוחות כ-3,000 מסרונים. בנוסף, נעשו כמה ניסיונות לשנות את מספר הטלפון שאליו נשלח קוד האימות, אך הניסיונות לא צלחו. הבדיקה העלתה כי הגורם החיצוני הפעיל פונקציה שאפשרה לשלוף פרטים אישיים של לקוחות, ובהם שם מלא, מספר תעודת זהות, מספר חשבון בנק ופרטי נהנה, ככל שקיים.

במיטב טרייד מדגישים כי לפי הבדיקות שבוצעו עד כה, לא הייתה גישה לכספי הלקוחות או לחשבונותיהם, ולא נחשפו מערכות המסחר, סיסמאות, מידע כספי או מסמכי זיהוי. החברה הודיעה כי תעדכן את הלקוחות שהמידע האישי שלהם נשלף.