CSDD kiberuzbrukumā nozagti 1,2 miljonus cilvēku dati: premjers brīdina par nopietnu apdraudējumu
Situācija ir nopietnāka, nekā iepriekš publiski ziņots, šodien pēc valdības ārkārtas sēdes paziņoja premjers Andris Kulbergs. CSDD kiberuzbrukumā iegūti vairāk nekā miljona cilvēku un aptuveni 200 tūkstošu uzņēmumu dati. Lai gan banku kontu informācija nav noplūdusi, dati var tikt izmantoti krāpniecībā. Uzbrukums izgaismo arī nopietnus trūkumus CSDD kiberdrošībā.
Uzbrucējam no CSDD izdevies iegūt 1,2 miljonus cilvēku personas datus un apmēram divsimt tūkstošus juridisko personu datu. Šī informācija ietver personas kodu vai uzņēmuma reģistrācijas numuru, vārdu un uzvārdu vai uzņēmuma nosaukumu, transportlīdzekļa valsts reģistrācijas numura zīmi un arī deklarēto adresi. Hakeris šos datus ieguvis, piekļūstot CSDD maksājumu datubāzei par pēdējiem 18 gadiem. Kiberincidentu novēršanas institūcija Cert.lv brīdina – šie dati var tikt izmantoti krāpniecībā, tāpēc iedzīvotājiem jābūt īpaši piesardzīgiem.
"Maksājuma informācija, tāda kā banku konti vai cita, kas radītu tūlītējus zaudējumus, naudas zaudējumus, nav konstatēta šajās noplūdēs, taču riski šīs informācijas nonākšanai uzbrucēju rokās tomēr ir."
Lai gan banku kontu dati nav noplūduši, ar iegūto pārējo informāciju var pietikt, lai krāpnieks izveidotu ticamu stāstu par konkrētu cilvēku. Īpaši uzmanīgiem jābūt, ja pēkšņi tiek saņemts pieprasījums apstiprināt kādu darbību ar "Smart-ID" vai "eParakstu".
"Saņēmējs jeb upuris varētu saņemt e-pastu jeb zvanu no krāpniekiem, vai kādu citu saziņas kanālu, kurā attiecīgi uzbrucējs varēs norādīt gan jūsu personas datus, gan dzīvesvietu, kas ir korekta, un automašīnas valsts reģistrācijas numurzīmi, tādā veidā izlikties par Valsts policiju un soda kvīts par ātruma pārkāpumiem piestādīt un dažādus citus šādus krāpšanas mēģinājumus."
Uzbrucējs pagaidām nav identificēts, un nopludinātie dati publiski nav parādījušies. Tāpēc premjers Andris Kulbergs neizslēdz arī hibrīduzbrukuma iespēju.
"Šajā uzbrukumā uzbrucējs sevi neidentificē un šie dati nekur nav parādījušies, kā rezultātā mēs nevaram izslēgt, ka tas ir hibrīduzbrukums, citas valsts, mums naidīgas valsts veikta operācija."
Taču šis incidents izgaismo arī nopietnus jautājumus par pašu CSDD kiberdrošību. Uzbrukums notika aizvadītās sestdienas naktī, bet direkcija par incidentu paziņoja tikai divas dienas vēlāk. Par notikušo sākts kriminālprocess. Jau noskaidrojies, ka CSDD IT sistēmā nebija ievērotas vairākas kiberdrošības prasības.
"Cert.lv redzamība šajā infrastruktūrā nav bijusi tādēļ, ka CSDD izvēlējās atteikties no cert.lv pakalpojumiem, pamatojot to ar savām spējām, attiecīgi tāda agrīna pamanīšana šim incidentam no valsts viedokļa nebija iespējama. Iemesls, kāpēc notika incidents, ir ievainojamība, kura netika novērsta un izskatās, ka netika arī konstatēta iepriekš."
"Šeit mēs neesam pietiekami ņēmuši vērā LVM piemēru, par ko man ir vislielākais nosodījums konkrētam uzņēmumam un informācijas turētājam, un mēs nevis maksimāli ātri cenšamies risināt problēmu, bet mēģinām noslēpt pēdas un piesegt pēcpusi"
Premjerministrs notikušo vērtē kā bezatbildīgu rīcību ar iedzīvotāju datiem un uzskata, ka atbildība jāuzņemas CSDD vadībai.
"Aiz katras šādas bezdarbības un bezatbildības ir vārds un uzvārds, šeit man nav pieņemami, ka šādas lietas varēja notikt, īpaši, ja nemācās no Latvijas Valsts mežu gadījuma, tāpēc es aicinu pašiem saprast un CSDD padomei un valdei ir jānes pilna atbildība par šo jautājumu, tieši un konkrēti."
CSDD valdes priekšsēdētājs Aivars Aksenoks atkāpties no amata neplāno. Viņš notikušajā nesaskata pārkāpumus no valdes puses. Tikmēr par nozari atbildīgais satiksmes ministrs dienesta pārbaudē uzdevis vērtēt Ceļu satiksmes drošības direkcijas valdes un padomes locekļu atbildību saistībā ar notikušo kiberuzbrukumu.
Ziņo par kļūdu rakstā
Iezīmē kļūdaino tekstu un spied Ctrl+Enter.
Iezīmē kļūdaino tekstu un ziņo par to!
