Lettland fasst Hacker, der Entsperrcodes aus der Datenbank einer Reparaturkette nahm
Am 23. September teilte die lettische Staatspolizei mit, sie habe in Riga einen 23-jährigen Mann festgenommen. Er steht im Verdacht, in die Websites von mindestens zwei lettischen Unternehmen eingedrungen zu sein und Geld für sein Schweigen verlangt zu haben. Eines der Opfer ist TSC, der Reparaturbetrieb der Telekomgruppe LMT, der in Lettland, Litauen und Estland Telefone, Smart-Geräte und Haushaltstechnik repariert.
Das Leck selbst wurde am 11. September bekannt. TSC sprach von rund 7% der Kunden, und die Namen und Telefonnummern sind dabei das kleinste Problem. Bei einem Teil der Leute lag in der Auftragsdatenbank auch der Entsperrcode des zur Reparatur abgegebenen Geräts, dessen IMEI, eine Bankkontonummer und der Code der Haustür.
Kurz gefasst
- Der Verdächtige, Jahrgang 2003, wurde am 15. September festgenommen, die Polizei machte es am 23. September öffentlich.
- Er kam an die Datenbank hinter dem Reparaturformular auf tsc.lv. Betroffen sind etwa 7% der Kunden.
- Neben Namen und Kontakten standen in manchen Einträgen Entsperrcodes, IMEI-Nummern, Bankkonten, Lieferadressen und Haustürcodes.
- Laut Polizei sind die Daten nicht weitergegeben worden. Dem Mann drohen bis zu fünf Jahre.
Was tatsächlich abgeflossen ist
Nach der eigenen Mitteilung von TSC nutzte der Angreifer eine Schwachstelle auf der Website und erreichte die Datenbank mit den Reparaturaufträgen. Für die meisten Kunden ist der gestohlene Satz unspektakulär: Vor- und Nachname oder Firmenname, Telefonnummer, E-Mail-Adresse, Nummer des Reparaturbelegs. In einem Teil der Einträge geht es deutlich weiter, weil das Auftragsformular genau danach fragt: IMEI des Geräts, der Code zum Entsperren des abgegebenen Geräts, Bankkontonummern und Personenkennziffern für die Abrechnung, Lieferadressen und der Türcode des Hauses, an dem ein Kurier abholen sollte.
Betroffen sind Kunden, deren Aufträge über die Website liefen: wer eine Reparatur telefonisch oder über tsc.lv, etsc.ee und ltsc.lt aus der Ferne angemeldet hat, und wer nach der Abgabe im Servicecenter online eine Rechnung bezahlt, eine Gutschrift angefordert oder den Auftrag präzisiert hat. Wer nur vorbeikam, das Gerät abgab und online nichts weiter tat, ist nicht betroffen. TSC betont außerdem, dass die Inhalte der reparierten Geräte unberührt blieben und andere Unternehmen der LMT-Gruppe nicht getroffen wurden, weil TSC eine eigene IT-Infrastruktur betreibt.
Wie die Ermittler auf ihn kamen
Zuerst war der Februar-Fall da. Die Polizei bearbeitete bereits einen Angriff auf die Website eines anderen Unternehmens, untersuchte das Vorgehen und erkannte dieselbe Handschrift beim Einbruch bei TSC. Mit dem Sicherheitsdienst von LMT und mit CERT.LV, dem nationalen Team für Vorfallsreaktion, ließen sich die Umstände schnell genug klären, um beide Fälle zu verbinden und den Aufenthaltsort des Verdächtigen zu bestimmen. Am 15. September nahmen die Beamten ihn fest und durchsuchten eine Adresse in Riga, wo sie Hinweise auf weitere Angriffe auf Unternehmen in Lettland und im Ausland fanden. Diese werden noch untersucht.
"Diese Person arbeitete allein. Das Ziel war, Daten zu bekommen, dem Unternehmen zu beweisen, dass er es getan hat, und Geld zu erpressen", sagte Jānis Markuns, Leiter der ersten Abteilung der Cybercrime-Behörde der Staatspolizei. Mit den beiden lautesten lettischen Hacks dieses Jahres, dem Ransomware-Angriff auf den staatlichen Forstbetrieb und dem Leck bei der Verkehrssicherheitsbehörde, habe der Festgenommene nichts zu tun.
Seine Opfer suchte er sich gar nicht aus. Laut Polizei lief ein automatisiertes Angriffswerkzeug, das beliebige Websites nach Schwachstellen absuchte, und getroffen wurde, wer ein Loch hatte. Drinnen exportierte er die Datenbank samt Daten mit eingeschränktem Zugang, verschleierte mit Maskierungswerkzeugen seinen tatsächlichen Standort und schrieb dem Unternehmen dann aus einem eigens angelegten anonymen Postfach mit der Forderung, für das Nichtveröffentlichen zu zahlen. Die Summe nannten weder die Polizei noch das Unternehmen. Zuvor arbeitete der Mann in der IT. In beiden Verfahren gilt er als Verdächtiger nach drei Paragrafen des Strafgesetzes: eigenmächtiger Zugriff auf ein automatisiertes Datenverarbeitungssystem in Bereicherungsabsicht, Erpressung sowie Störung eines solchen Systems und unrechtmäßiger Umgang mit den darin enthaltenen Informationen.
- Der erste Angriff im Verfahren, auf die Website eines anderen lettischen Unternehmens.
- Dieselbe Methode trifft die TSC-Website und die Auftragsdatenbank.
- TSC veröffentlicht die Mitteilung, rund 7% der Kunden betroffen, die Seite läuft wieder.
- Die Polizei nimmt einen Mann des Jahrgangs 2003 fest und durchsucht eine Adresse in Riga.
- Die Staatspolizei macht die Festnahme öffentlich und beschreibt beide Fälle.
Warum ein Entsperrcode schlimmer ist als eine E-Mail-Adresse
Eine abgeflossene E-Mail-Adresse ist ein Ärgernis. Ein abgeflossener Entsperrcode ist ein Schlüssel, und er bleibt einer, bis Sie ihn ändern. Im selben Eintrag können IMEI, Modell, Ihr Name und Ihre Telefonnummer stehen, also alles, damit ein Anrufer genau nach dem Servicecenter klingt, das gerade Ihr Gerät hat: Er weiß, was Sie gebracht haben, wann und für wie viel. Genau darin liegt der Unterschied zwischen Spam und einem Anruf, dem man glaubt.
Der Rat von TSC ist unmissverständlich: Wer im Auftrag einen Bildschirm-Entsperrcode oder einen Haustürcode angegeben hat, soll beide sofort ändern. Das Unternehmen erinnert außerdem daran, dass seine Mitarbeiter nie anrufen oder schreiben, um eine Smart-ID- oder eParaksts-Anfrage bestätigen zu lassen, nach Passwörtern zu fragen oder eine eilige Zahlung zu verlangen. Das ist hier keine Floskel, denn genau die abgeflossenen Felder machen so einen Anruf überzeugend.
Der dritte ernste Hack in Lettland binnen weniger Monate
Das Jahr war für das Land hart. Im Juni traf Ransomware den staatlichen Forstbetrieb Latvijas valsts meži. Im August verlor die Verkehrssicherheitsbehörde CSDD Daten von 1,2 Millionen Menschen, knapp zwei Dritteln der Bevölkerung, mitsamt Personenkennziffern, Kennzeichen und Adressen. Der Aufsichtsrat trat zurück, der Chef kündigte seinen Rücktritt an. Am 1. September flossen beim Verbraucherschutzzentrum die Kontaktdaten von 697 Unternehmensvertretern und 34 eigenen Beamten ab. TSC zählt laut CERT.LV überhaupt nicht zur kritischen Infrastruktur. Das Scannen läuft von allein und fragt nicht, wie wichtig ein Unternehmen ist.
"Hier sieht man Merkmale ähnlicher Art, bei denen automatisiert Felder gescannt werden, die eine Schwachstelle enthalten. Deshalb ist es wichtig, alle nach außen gerichteten Ressourcen zu kennen und sehr schnell zu reagieren", erklärte CERT.LV-Experte Kārlis Svilans. TSC informierte die Datenschutzaufsicht, die Strafverfolgung und CERT.LV, holte unabhängige Fachleute, prüfte den Quelltext der Website, schloss die gefundenen Lücken, ergänzte eine Erkennung verdächtiger Aktivität und begann, die Menge gespeicherter Kundendaten überhaupt zu verringern. Beim Geld blieb Geschäftsführer Jānis Ducmanis vorsichtig: "Über Entschädigungen zu sprechen ist verfrüht, aber wir werden jeden Fall einzeln bewerten." Anderswo in Europa verhängen Aufsichtsbehörden für genau solche Versäumnisse längst Bußgelder, wie Schweden nach dem Leck bei einem Personaldienstleister für die meisten Kommunen des Landes. Und die Letten wissen nach dem Einbruch bei der Verkehrsbehörde, was danach kommt, samt der Welle gefälschter Bußgeldbescheide.
Was ein VPN hier leistet und was nicht
Der Verdächtige verschleierte seinen Standort und wurde trotzdem identifiziert, weil die Ermittlung von der Handschrift der Angriffe ausging und nicht von einer einzelnen Adresse. Das gehört klar gesagt: Werkzeuge für Privatsphäre sind legal und nützlich, sie sind aber keine Immunität, und eine Ermittlung betrachtet das ganze Bild.
Für Kunden lautet die ehrliche Antwort, dass ein VPN an diesem Leck nichts ändert. Es verschlüsselt den Verkehr zwischen Ihrem Gerät und dem Netz und reicht nicht bis zu einer Datenbank in einem Unternehmen, dem Sie Ihre Daten bereits gegeben haben. Dort hilft etwas anderes: weniger herausgeben, das Codefeld leer lassen, wenn ein Formular Überflüssiges will, und die Codes ändern, die Sie doch genannt haben.
Was tun, wenn Sie ein Gerät zur Reparatur gegeben haben
Und das gilt nicht nur für TSC. Reparaturformulare fragen überall mehr ab, als sie brauchen, und die Antworten liegen danach jahrelang in einer Datenbank. Eine gute Woche, um die eigene Liste durchzugehen.
- Ändern Sie den Entsperrcode auf jedem Gerät, das Sie zur Reparatur gegeben haben, und noch einmal nach der Abholung
- Haben Sie einem Kurier einen Haus- oder Türcode genannt, ändern Sie ihn mit den Nachbarn
- Prüfen Sie das Konto, über das Sie die Reparatur bezahlt haben, auf Zahlungen, die nicht von Ihnen stammen
- Behandeln Sie Anrufe, die Ihr Gerät, Ihre Reparatur und Ihren Namen kennen, grundsätzlich als verdächtig und rufen Sie über die Nummer von der Website zurück
- Bestätigen Sie nie eine Smart-ID- oder eParaksts-Anfrage, die Sie nicht selbst ausgelöst haben
- Lassen Sie beim nächsten Mal Entsperrcode und Türcode im Formular weg, solange die Reparatur wirklich ohne sie auskommt
Ich habe mein Gerät persönlich im Servicecenter abgegeben. Bin ich betroffen?
Wie erfahre ich, was genau über mich abgeflossen ist?
Das Telefon ist noch in Reparatur. Jetzt schon den Code ändern?
Können Kunden Entschädigung fordern?
Hätte ein VPN das verhindert?
• Aizturēts hakeris par kiberuzbrukumiem vismaz diviem Latvijas uzņēmumiem mantkārīgā nolūkā - LSM.lv
• Hacker detained in Latvia for at least two cyberattacks - LSM English
• Latvia arrests suspected hacker for electronics repair company breach - The Record
• Kiberuzbrukumā viedierīču remonta uzņēmumam «TSC» iegūti ap 7 % klientu datu - LSM.lv
• «TSC» piedzīvojis kiberuzbrukumu - noplūduši klientu dati un ierīču piekļuves kodi - Kursors.lv
• Latvian officials resign after cyberattack exposes data on 1.2 million people - The Record
• Another hack in Latvia, more public data leaked - LSM English