ceturtdiena, 2026. gada 3. septembris
Rīga TV

Pasaules un Latvijas ziņas vienuviet

LatvijaPublicēts: 2026. gada 3. septembris 20:26

Cert.lv: PTAC sistēmā uzbrucējs izmantoja publiski pieejamu ievainojamību

Kiberdrošības iestāde Cert.lv skaidro, kā uzbrucējs iekļuva Patērētāju tiesību aizsardzības centra sistēmā ASDIS un ieguva vairāku simtu personu kontaktinformāciju. PTAC apgalvo, ka personas kodi vai citi sensitīvi dati nav apdraudēti.

Foto: Latvijas Avīze

Kiberdrošības speciālists no institūcijas “Cert.lv” Gints Mālkalnietis ceturtdien medijiem skaidroja, ka Patērētāju tiesību aizsardzības centra (PTAC) sistēmā uzbrucējs izmantoja tehnisku nepilnību tās publiski pieejamajā daļā. Iekšējā sistēmas daļa vai lietotāju konti netika skarti — dati izgūti tieši caur šo nepilnību no interneta puses.

Pēc Mālkalnieša teiktā, tā bijusi tipiska programmatūras kļūda, kāda var rasties izstrādes procesā un nav nekas neparasts. Incidentu Cert.lv pamanīja, monitorējot publiski pieejamo informāciju internetā, kur uzbrucējs pats norādījis uz veikto uzlaušanu. PTAC par notikušo informēta 1. septembra vakarā. Izpirkuma maksa nav prasīta, un uzbrucēja izmantotā IP adrese iepriekš citos incidentos nav fiksēta; zināms, ka tā nav no Krievijas vai Eiropas.

Kas noplūdis

PTAC direktore Zaiga Liepiņa uzsvēra, ka personas kodi vai citi sensitīvi personas dati sistēmā netiek glabāti. Skarta sistēma “Attālinātā statistikas datu izgūšanas sistēma” (ASDIS), kas kopš 2018. gada ļauj komersantiem elektroniski iesniegt pārskatus. Noplūdusi 697 komersantu pārstāvju un 34 PTAC amatpersonu kontaktinformācija — vārds, uzvārds, e-pasts, tālrunis. No tiem 106 personu dati pēc likuma nebūtu jāpublisko, pārējo informācija jau ir publiski pieejama citās datubāzēs.

Zināmi riski, ierobežots finansējums

Liepiņa atzina, ka sistēmas ievainojamības PTAC bija zināmas iepriekš un plānots tās novērst — noslēgts uzturēšanas līgums, veikts audits, taču pilnīgai sistēmas pārbūvei trūcis finansējuma, kuru iestāde vairākkārt lūgusi. Sistēmas izveidei kopumā iztērēti līdz 10 000 eiro. ASDIS ir zemākā riska C līmeņa sistēma. Tā slēgta kopš 2. septembra rīta un tiks atjaunota, kad būs pārliecība par drošību. PTAC plāno piesaistīt baltos hakerus sistēmas pārbaudei un pārvērtēt visus riskus.

Mālkalnietis piebilda, ka uzbrukums tehniski bijis vienkāršāks nekā iepriekšējie uzbrukumi AS “Latvijas valsts meži” un CSDD, un skarto datu apjoms nav salīdzināms. Viņš norādīja, ka novecojušas, laikus neatjauninātas sistēmas var būt neaizsargātas gadiem ilgi.

Komentāri

0/1500

Komentāri tiek automātiski moderēti. Aizliegts naids, draudi, personas dati un spams.

Ielādē komentārus…

Vēl šajā kategorijā