Filtración de datos de la CSDD en Letonia: evita las multas falsas
Este fin de semana, la Dirección de Seguridad Vial de Letonia (CSDD, el organismo que matricula los coches y expide los permisos) fue hackeada. El 18 de agosto se conoció el alcance: los atacantes extrajeron el histórico de recibos de pago, los datos de unos 1,2 millones de personas y 200.000 empresas durante 18 años. Usuarios y contraseñas están intactos, no hay que hacer nada con la cuenta. Pero por lo robado, viene una oleada de mensajes falsos en nombre de la CSDD, y conviene prepararse.
Qué se filtró y por qué es peligroso
Los recibos tenían un código personal o número de registro, nombre o razón social, importe y fecha del pago, la matrícula y una dirección. Teléfonos y correo no se vieron afectados, y la dirección a veces está incompleta. Parece un aburrido archivo de pagos, pero para un estafador es un guion listo: sabe tu nombre, tu código personal, tu coche por la matrícula y que pagaste a la CSDD. Un mensaje que te saluda por tu nombre y cita tu matrícula supera al spam corriente.
CERT.LV avisó aparte sobre el código personal. En Letonia te identifica en muchos sistemas, así que los delincuentes pueden intentar entrar con tu código y a tu teléfono llega una solicitud de confirmación. Si no la iniciaste tú, no la apruebes.
Qué mensajes y llamadas llegarán
Los engaños girarán en torno a tu coche y tu dinero, porque eso es lo que saben. Variantes probables:
- Multa falsa. "Tienes una multa impagada, págala por el enlace antes de esta fecha o habrá recargos."
- Cambio de titular. "Tu coche se transfiere a otra persona. Si no eres tú, cancélalo urgentemente por el enlace." El miedo a perder el coche te hace correr.
- Impuesto anual. "Vence tu impuesto anual, paga en línea por el enlace con descuento hoy."
- Inspección o carné. "Caduca tu inspección, reserva y paga por el enlace."
- Devolución. "La CSDD te devuelve un exceso, introduce los datos de tu tarjeta." Las devoluciones nunca se hacen así.
- Llamada "de la CSDD". Citan tus datos reales para generar confianza y piden un código de un SMS o un clic en un enlace.
Cómo protegerte, paso a paso
- Comprueba cualquier mensaje sobre multa, impuesto, cambio de titular o devolución tú mismo en e.csdd.lv o en la app de la CSDD. No por un enlace, sino tecleando la dirección o abriendo la app. La CSDD aconseja lo mismo.
- No abras enlaces en correos o SMS "de la CSDD" ni introduzcas ahí datos de tarjeta o códigos. Una multa real aparece en tu cuenta; nunca necesitas un enlace.
- No apruebes un acceso ni una firma si la solicitud llega sin que hayas iniciado nada. Vale para Smart-ID, eParaksts y los push del banco: aprobar a petición de otro deja entrar a un desconocido.
- No dictes códigos de SMS o push, aunque quien llama sepa tu nombre, tu código y tu matrícula. Muchos tienen ya esos datos y no prueban quién llama.
- Ante la duda, cuelga y llama tú a la CSDD, al número de csdd.lv. Nunca devuelvas la llamada al número de un mensaje sospechoso.
- Activa los avisos de accesos y pagos en tu cuenta y tu banco. Así verás un cargo real primero, no por el correo de un desconocido.
Una regla sencilla. Ningún organismo te obliga a pagar una multa o un impuesto por un enlace de un correo. Si llega un mensaje sobre dinero, no sigas el enlace; entra en tu cuenta del portal oficial y comprueba si el cargo está. Si no está, el mensaje es falso.
Qué se ha hecho y qué no deshace
El equipo de TI de la CSDD y CERT.LV detuvieron el ataque, y la policía investiga. La información preliminar apunta a un ataque planificado y a un punto débil en un sistema accesible desde internet; se comprueba si se cumplían los requisitos para tales sistemas, incluidas pruebas de penetración y autenticación multifactor. De momento no hay indicios de uso de los datos. Pero quedan para siempre en manos de los atacantes, así que la cautela debe volverse hábito, no una semana: tu código personal, tu nombre y tu matrícula no cambian, y los mensajes falsos basados en ellos pueden llegar dentro de meses.