Letonia detiene a un hacker que sacó códigos de desbloqueo de un servicio de reparación
El 23 de septiembre la Policía Estatal de Letonia informó de la detención en Riga de un hombre de 23 años, sospechoso de entrar en las webs de al menos dos empresas letonas y exigir dinero a cambio de su silencio. Una de las víctimas es TSC, el servicio técnico del grupo de telecomunicaciones LMT, que repara teléfonos, dispositivos inteligentes y electrodomésticos en Letonia, Lituania y Estonia.
La filtración se conoció el 11 de septiembre. TSC habló de alrededor del 7% de sus clientes, y los nombres y los teléfonos son lo de menos. En el caso de una parte de los usuarios, la base de solicitudes de reparación guardaba también el código de desbloqueo del aparato entregado, su IMEI, un número de cuenta bancaria y el código del portal del edificio.
En resumen
- El sospechoso, nacido en 2003, fue detenido el 15 de septiembre; la policía lo hizo público el día 23.
- Llegó a la base de datos que hay detrás del formulario de reparación de tsc.lv. Afectó a cerca del 7% de los clientes.
- Además de nombres y contactos, algunos registros incluían códigos de desbloqueo, IMEI, cuentas bancarias, direcciones de entrega y códigos de portal.
- Según la policía, los datos no llegaron a terceros. Al hombre le caen hasta cinco años.
Qué salió realmente
Según el propio comunicado de TSC, el atacante aprovechó una vulnerabilidad de la web de la empresa y alcanzó la base donde se guardan las solicitudes de reparación. Para la mayoría de los clientes el botín es anodino: nombre y apellidos o razón social, teléfono, correo electrónico, número del resguardo de reparación. En parte de los registros llega mucho más lejos, porque es justo lo que pide el formulario: el IMEI del aparato, el código que desbloquea el equipo entregado, números de cuenta bancaria y códigos personales de identificación usados para los pagos, direcciones de entrega y el código de la puerta del edificio donde debía pasar un mensajero.
La filtración afecta a quienes tramitaron la solicitud por la web: los que pidieron la reparación a distancia por teléfono o en tsc.lv, etsc.ee y ltsc.lt, y los que, tras dejar el aparato en un centro, pagaron una factura en línea, pidieron una factura rectificativa o matizaron su solicitud. Quien fue en persona, dejó el aparato y no hizo nada más por internet no está afectado. TSC subraya además que el contenido de los aparatos reparados no se tocó y que las demás empresas del grupo LMT no sufrieron el ataque, porque TSC mantiene su propia infraestructura informática.
Cómo llegaron hasta él
Primero estuvo el caso de febrero. La policía ya investigaba un ataque contra la web de otra empresa, estudió el método y reconoció la misma firma en la intrusión de TSC. Con el servicio de seguridad de LMT y con CERT.LV, el equipo nacional de respuesta a incidentes, las circunstancias se aclararon lo bastante rápido como para unir ambos casos y situar al sospechoso. El 15 de septiembre los agentes lo detuvieron y registraron un domicilio en Riga, donde encontraron rastros de otros ataques contra empresas de Letonia y del extranjero. Eso sigue bajo investigación.
"Esta persona trabajaba sola. El objetivo era conseguir datos, demostrarle a la empresa que lo había hecho y extorsionar dinero", declaró Jānis Markuns, jefe de la primera sección del departamento de ciberdelincuencia de la Policía Estatal. Añadió que el detenido no está detrás de los dos mayores ataques letones del año, el ransomware contra la empresa forestal estatal y la filtración de la dirección de seguridad vial.
No eligió a sus víctimas. Según la policía, usaba una herramienta automatizada que rastreaba webs diversas en busca de vulnerabilidades, y caía quien tuviera un agujero. Una vez dentro exportaba la base, incluidos datos de acceso restringido, ocultaba su ubicación real con herramientas de enmascaramiento y después escribía a la empresa desde un buzón anónimo creado para la ocasión, exigiendo un pago por no publicar lo obtenido. Ni la policía ni la empresa revelaron la cifra. Antes de esto trabajaba en informática. Figura como sospechoso en ambas causas por tres artículos del código penal: acceso no autorizado a un sistema automatizado de tratamiento de datos con ánimo de lucro, extorsión, y alteración de ese sistema con manejo ilícito de la información que contiene.
- El primer ataque del caso, contra la web de otra empresa letona.
- El mismo método golpea la web de TSC y su base de solicitudes.
- TSC publica su comunicado: en torno al 7% de clientes afectados y la web ya restablecida.
- La policía detiene a un hombre nacido en 2003 y registra un domicilio en Riga.
- La Policía Estatal hace pública la detención y describe ambos casos.
Por qué un código de desbloqueo es peor que un correo
Un correo filtrado es una molestia. Un código de desbloqueo filtrado es una llave, y lo sigue siendo hasta que lo cambias. En el mismo registro pueden estar el IMEI, el modelo, tu nombre y tu teléfono, es decir, todo lo necesario para que una llamada suene exactamente igual que el servicio técnico que tiene tu aparato: sabe qué llevaste, cuándo y por cuánto. Ahí está la diferencia entre el spam y una llamada que dan ganas de creer.
El consejo de la propia TSC es tajante: quien indicara en la solicitud un código de pantalla o un código de portal debe cambiar ambos de inmediato. La empresa recuerda además que sus empleados nunca llaman ni escriben para pedir que confirmes una solicitud de Smart-ID o eParaksts, que dictes contraseñas o que hagas un pago urgente. Aquí no es una frase hecha, porque son justo los campos filtrados los que hacen creíble una llamada así.
El tercer ataque serio en Letonia en pocos meses
El año ha sido duro para el país. En junio el ransomware alcanzó a la empresa forestal estatal Latvijas valsts meži. En agosto la dirección de seguridad vial CSDD perdió datos de 1,2 millones de personas, casi dos tercios de la población, con códigos de identidad, matrículas y direcciones: su consejo de supervisión dimitió y su director anunció que también se iba. El 1 de septiembre el centro de protección al consumidor dejó escapar los contactos de 697 representantes de empresas y de 34 funcionarios propios. TSC, señala CERT.LV, no es infraestructura crítica en absoluto. El rastreo funciona solo y no pregunta cuánto importa una empresa.
"Aquí se ven características de naturaleza similar, donde se escanean de forma automática los campos que contienen una vulnerabilidad, por eso es importante conocer todos los recursos que miran hacia fuera y reaccionar muy rápido", explicó Kārlis Svilans, experto de CERT.LV. TSC avisó a la inspección estatal de datos, a las fuerzas del orden y a CERT.LV, contrató a especialistas independientes, auditó el código fuente de la web, cerró los agujeros encontrados, añadió detección de actividad sospechosa y empezó a reducir el propio volumen de datos de clientes que guarda. Sobre el dinero, el director Jānis Ducmanis fue prudente: "Es pronto para hablar de indemnizaciones, pero valoraremos cada caso de forma individual." En otros puntos de Europa los reguladores ya multan estos fallos, como hizo Suecia tras la filtración de un proveedor de recursos humanos que atiende a la mayoría de municipios del país. Y los letones, después de la brecha en la dirección de tráfico, ya saben lo que viene detrás, incluida la oleada de multas falsas.
Qué hace y qué no hace aquí una VPN
El sospechoso ocultaba su ubicación y aun así lo identificaron, porque la investigación partió de la firma de los ataques y no de una única dirección. Conviene decirlo claro: las herramientas de privacidad son legales y útiles, pero no dan inmunidad, y una investigación mira el cuadro completo.
Para los clientes la respuesta honesta es que una VPN no cambia nada en esta filtración. Cifra el tráfico entre tu dispositivo y la red, y eso no llega a una base guardada en una empresa a la que ya entregaste tus datos. Ahí ayuda otra cosa: dar menos, dejar vacío el campo del código cuando el formulario pide de más y cambiar los códigos que sí facilitaste.
Qué hacer si has llevado un aparato a reparar
Y no solo a TSC. Los formularios de reparación piden en todas partes más de lo necesario, y las respuestas se quedan años en una base de datos. Buena semana para repasar tu propia lista.
- Cambia el código de desbloqueo de cualquier aparato que hayas llevado a reparar, y vuelve a cambiarlo cuando lo recojas
- Si diste a un mensajero el código del portal o de la puerta, cámbialo de acuerdo con los vecinos
- Revisa la cuenta con la que pagaste la reparación por si hay pagos que no hiciste
- Trata como sospechosa por defecto cualquier llamada que conozca tu aparato, tu reparación y tu nombre, y devuelve la llamada al número que figura en la web
- Nunca confirmes una solicitud de Smart-ID o eParaksts que no hayas iniciado tú
- La próxima vez, deja fuera del formulario el código de desbloqueo y el del portal mientras la reparación pueda seguir sin ellos
Llevé el aparato en persona al centro. ¿Estoy afectado?
¿Cómo sé qué se filtró exactamente sobre mí?
El teléfono sigue en reparación. ¿Cambio el código ya?
¿Pueden los clientes pedir una indemnización?
¿Una VPN lo habría evitado?
• Aizturēts hakeris par kiberuzbrukumiem vismaz diviem Latvijas uzņēmumiem mantkārīgā nolūkā - LSM.lv
• Hacker detained in Latvia for at least two cyberattacks - LSM English
• Latvia arrests suspected hacker for electronics repair company breach - The Record
• Kiberuzbrukumā viedierīču remonta uzņēmumam «TSC» iegūti ap 7 % klientu datu - LSM.lv
• «TSC» piedzīvojis kiberuzbrukumu - noplūduši klientu dati un ierīču piekļuves kodi - Kursors.lv
• Latvian officials resign after cyberattack exposes data on 1.2 million people - The Record
• Another hack in Latvia, more public data leaked - LSM English