В результате кибератаки на CSDD похищены данные 1,2 млн человек, руководство ушло в отставку
В результате кибератаки на латвийскую Дирекцию безопасности дорожного движения (CSDD) были похищены данные около 1,2 млн жителей и 200 000 компаний, собранные из платежных документов с 2008 года. Правление и совет CSDD подали в отставку.

В результате кибератаки на Дирекцию безопасности дорожного движения (CSDD) были похищены персональные данные примерно 1,2 миллиона физических лиц и 200 000 юридических лиц. Об этом 18 августа сообщил заместитель руководителя латвийской службы кибербезопасности Cert.lv Варис Тейванс. С 8 по 10 августа злоумышленник получил доступ к информации из квитанций об оплате услуг CSDD за период начиная с 2008 года — почти за 18 лет.
По словам Тейванса, атака стала возможной из-за уязвимости в доступной через интернет системе CSDD, которая не была устранена и, судя по имеющейся информации, ранее не была обнаружена. В ходе расследования выяснилось, что не соблюдался ряд требований Кабинета министров — в частности, системы класса A должны проходить тесты на проникновение и использовать многофакторную аутентификацию. Хотя инцидент произошёл в ночь на субботу, CSDD сообщила о нём в Cert.lv только вечером в понедельник. Кроме того, CSDD ранее отказалась от услуг Cert.lv, из-за чего у надзорного органа не было видимости в этой системе.
Какие данные похищены
В руки злоумышленника попали персональные коды физлиц или регистрационные номера компаний, имена и фамилии или названия организаций, суммы и даты платежей, номерные знаки транспортных средств, а также адреса, указанные, например, в регистрационных удостоверениях транспортных средств на момент оказания услуги. В CSDD заявили, что номера телефонов и адреса электронной почты клиентов затронуты не были.
Жителям советуют быть осторожными
Эксперты призывают не подтверждать запросы аутентификации Smart-ID или eParaksts mobile, которые пользователь не инициировал сам, а также внимательно проверять СМС, письма и звонки, якобы отправленные от имени CSDD или других учреждений. Если в качестве имени пользователя eParaksts mobile используется персональный код, рекомендуется заменить его на случайно сгенерированную семизначную комбинацию.
IT-инфраструктуру систем CSDD обслуживает компания Tet, заключившая с CSDD в 2022 году договор на сумму почти 9 миллионов евро, к которому также привлечены субподрядчики. В Tet подтвердили, что начали расследование инцидента.
После кибератаки президент Эдгар Ринкевич заявил, что руководство CSDD не может продолжать работу, назвав случившееся серьёзной угрозой национальной безопасности. Премьер-министр поддержал эту позицию. Министр сообщения Рихард Козловскис поручил проверить ответственность правления и совета директоров, и после встречи с министром оба органа объявили об отставке.


