Cert.lv рассказал, как злоумышленник взломал систему Центра защиты прав потребителей
Латвийское киберагентство Cert.lv объяснило, как хакер через уязвимость в публичной части системы ПТАС получил контактные данные сотен человек. В ведомстве утверждают, что персональные коды и другие чувствительные данные не пострадали.

Специалист по кибербезопасности учреждения Cert.lv Гинтс Малкалниетис в четверг сообщил журналистам, что злоумышленник проник в систему Центра защиты прав потребителей (ПТАС), воспользовавшись уязвимостью в её публичной части. Внутренняя часть системы и внутренние учётные записи затронуты не были — данные были получены именно через эту уязвимость из открытого интернета.
По словам Малкалниетиса, речь идёт о типичной архитектурной ошибке программного обеспечения, которая может возникнуть из-за недочётов разработчиков — код без ошибок создать невозможно. Cert.lv обнаружил инцидент, отслеживая общедоступную информацию в интернете: сам злоумышленник опубликовал сведения о взломе системы ПТАС и извлечении файлов. О случившемся немедленно уведомили ответственное за IT-безопасность лицо ПТАС поздно вечером 1 сентября. Выкуп не требовался. IP-адрес атакующего ранее в других инцидентах Cert.lv не фиксировал; известно, что он не относится ни к России, ни к другой части Европы.
Что утекло
Директор ПТАС Зайга Лиепиня подчеркнула, что персональные коды и иные чувствительные личные данные в системе не хранятся. Пострадавшая система — «Система дистанционного сбора статистических данных» (ASDIS), с 2018 года позволяющая предпринимателям подавать отчётность в электронном виде. Утечке подверглись контактные данные 697 представителей коммерсантов и 34 должностных лиц ПТАС — имя, фамилия, email и телефон. Из них данные 106 человек по закону не подлежат публичному раскрытию, информация остальных уже доступна в других базах данных.
Известные риски и нехватка финансирования
Лиепиня признала, что об уязвимостях системы ПТАС было известно заранее и планировалось их устранить — заключён договор на обслуживание, проведён аудит, однако на полную перестройку системы не хватало финансирования, которое ведомство неоднократно запрашивало. На создание системы в общей сложности потрачено до 10 000 евро. ASDIS относится к системам класса C — низшего уровня риска. Система отключена с утра 2 сентября и будет восстановлена после подтверждения её безопасности. ПТАС планирует привлечь «белых хакеров» для проверки защищённости и повторно оценить все риски.
Малкалниетис добавил, что нынешняя атака технически была значительно проще, чем предыдущие инциденты в АО «Латвияс валстс межи» и Дирекции безопасности дорожного движения (CSDD), а объём затронутых данных несопоставим. Он предупредил, что несвоевременно обновляемые системы могут оставаться уязвимыми в интернете годами.

/nginx/o/2026/09/03/17895092t1h2bc8.jpg)
