Ещё в январе этого года, Curaçao Gaming Authority обновил свою главную digital-площадку для работы с лицензиатами. В системе появились отдельные модули для player complaints & incident reports. Операторов обязали без задержки сообщать через portal о происшествиях, подпадающих под LOK (фундаментальный закон Кюрасао, also known as Национальный указ об азартных играх)
Спустя восемь месяцев сообщать об инциденте пришлось самому CGA.
Что произошло? ⚡️
Регулятор обнаружил несанкционированный доступ к online gaming portal.
Доступ уже остановлен. По заявлению CGA, его источник установлен, а технический провайдер проводит forensic investigation. Пока регулятор не знает, какая именно информация могла быть просмотрена и кого способен затронуть инцидент.
Компрометации основной технической инфраструктуры на данный момент не выявлено. Поэтому говорить о массовой утечке документов, лицензий или чувствительных данных операторов пока нельзя.
🔻 Почему это не просто ещё один security incident?
После запуска новой системы по LOK портал постепенно превратился в основную точку взаимодействия между CGA и iGaming-бизнесом.
Заявку на online gaming или supplier licence нельзя подать вне этой системы.
Через неё же проходят:
🌟corporate information и personal history disclosures;
🌟регистрация и управление player-facing domains;
🌟 периодические, incident и change reports;
🌟 отчётность по жалобам игроков;
🌟 распределение user roles внутри компании;
🌟 управление online certificates и digital seals.
Особенно интересна последняя часть. Действия с доменами внутри portal могут отражаться на публичном сертификате и CGA seal оператора.
То есть перед нами не папка с загруженными PDF: это рабочий инструмент, в котором соединены licence, domains, reporting и публичное подтверждение статуса оператора.
🌟 Важно: этот перечень описывает назначение системы, а не данные, к которым точно получил доступ посторонний. Масштаб инцидента ещё устанавливается.
🔻 Но один вывод уже напрашивается
Хотя новая модель сделала лицензирование CGA более прямым и прозрачным, вместе с этим в одном месте оказалось гораздо больше процессов, документов и полномочий, portal стал удобен и регулятору, и самим операторам - и по этой же причине он превратился в интересную цель для тех, кого в список пользователей никто не добавлял.
При этом истинные причины еще не ясны. Но по нашему предположению, подобный "взлом" мог бы повлиять даже на процессы онбординга и дальнейшего аудита (представьте, если бы в лицензии одного продукта начали появляться и подмешиваться нелегитимные, и даже опасные саб-проекты от третьих лиц)
Плюс CGA в том, что регулятор сообщил о происшествии до завершения расследования и не стал заранее объявлять, что «ничего не произошло».
Теперь остаётся дождаться главного: что именно увидел незваный пользователь и какие права он успел получить.
Кюрасао построил для операторов единое regulatory window.
Теперь пришло время проверить надёжность его замка 🔒
🔻🔻🔻🔻🔻
Business inquiries: @affor_support
Делаем платежную экосистему, доступную для лучших — комфортную для всех
@veryaffordable
