Letonia detiene a un hacker que sacó códigos de desbloqueo de un servicio de reparación

23.09.2026 10 min 6

El 23 de septiembre la Policía Estatal de Letonia informó de la detención en Riga de un hombre de 23 años, sospechoso de entrar en las webs de al menos dos empresas letonas y exigir dinero a cambio de su silencio. Una de las víctimas es TSC, el servicio técnico del grupo de telecomunicaciones LMT, que repara teléfonos, dispositivos inteligentes y electrodomésticos en Letonia, Lituania y Estonia.

La filtración se conoció el 11 de septiembre. TSC habló de alrededor del 7% de sus clientes, y los nombres y los teléfonos son lo de menos. En el caso de una parte de los usuarios, la base de solicitudes de reparación guardaba también el código de desbloqueo del aparato entregado, su IMEI, un número de cuenta bancaria y el código del portal del edificio.

En resumen

  • El sospechoso, nacido en 2003, fue detenido el 15 de septiembre; la policía lo hizo público el día 23.
  • Llegó a la base de datos que hay detrás del formulario de reparación de tsc.lv. Afectó a cerca del 7% de los clientes.
  • Además de nombres y contactos, algunos registros incluían códigos de desbloqueo, IMEI, cuentas bancarias, direcciones de entrega y códigos de portal.
  • Según la policía, los datos no llegaron a terceros. Al hombre le caen hasta cinco años.

Qué salió realmente

Según el propio comunicado de TSC, el atacante aprovechó una vulnerabilidad de la web de la empresa y alcanzó la base donde se guardan las solicitudes de reparación. Para la mayoría de los clientes el botín es anodino: nombre y apellidos o razón social, teléfono, correo electrónico, número del resguardo de reparación. En parte de los registros llega mucho más lejos, porque es justo lo que pide el formulario: el IMEI del aparato, el código que desbloquea el equipo entregado, números de cuenta bancaria y códigos personales de identificación usados para los pagos, direcciones de entrega y el código de la puerta del edificio donde debía pasar un mensajero.

La filtración afecta a quienes tramitaron la solicitud por la web: los que pidieron la reparación a distancia por teléfono o en tsc.lv, etsc.ee y ltsc.lt, y los que, tras dejar el aparato en un centro, pagaron una factura en línea, pidieron una factura rectificativa o matizaron su solicitud. Quien fue en persona, dejó el aparato y no hizo nada más por internet no está afectado. TSC subraya además que el contenido de los aparatos reparados no se tocó y que las demás empresas del grupo LMT no sufrieron el ataque, porque TSC mantiene su propia infraestructura informática.

7%de los clientes de TSC con datos sustraídos
3países donde la cadena tiene centros de reparación
2causas penales: el ataque de febrero y TSC
5 añosla pena máxima a la que se expone el sospechoso

Cómo llegaron hasta él

Primero estuvo el caso de febrero. La policía ya investigaba un ataque contra la web de otra empresa, estudió el método y reconoció la misma firma en la intrusión de TSC. Con el servicio de seguridad de LMT y con CERT.LV, el equipo nacional de respuesta a incidentes, las circunstancias se aclararon lo bastante rápido como para unir ambos casos y situar al sospechoso. El 15 de septiembre los agentes lo detuvieron y registraron un domicilio en Riga, donde encontraron rastros de otros ataques contra empresas de Letonia y del extranjero. Eso sigue bajo investigación.

"Esta persona trabajaba sola. El objetivo era conseguir datos, demostrarle a la empresa que lo había hecho y extorsionar dinero", declaró Jānis Markuns, jefe de la primera sección del departamento de ciberdelincuencia de la Policía Estatal. Añadió que el detenido no está detrás de los dos mayores ataques letones del año, el ransomware contra la empresa forestal estatal y la filtración de la dirección de seguridad vial.

No eligió a sus víctimas. Según la policía, usaba una herramienta automatizada que rastreaba webs diversas en busca de vulnerabilidades, y caía quien tuviera un agujero. Una vez dentro exportaba la base, incluidos datos de acceso restringido, ocultaba su ubicación real con herramientas de enmascaramiento y después escribía a la empresa desde un buzón anónimo creado para la ocasión, exigiendo un pago por no publicar lo obtenido. Ni la policía ni la empresa revelaron la cifra. Antes de esto trabajaba en informática. Figura como sospechoso en ambas causas por tres artículos del código penal: acceso no autorizado a un sistema automatizado de tratamiento de datos con ánimo de lucro, extorsión, y alteración de ese sistema con manejo ilícito de la información que contiene.

  1. El primer ataque del caso, contra la web de otra empresa letona.
  2. El mismo método golpea la web de TSC y su base de solicitudes.
  3. TSC publica su comunicado: en torno al 7% de clientes afectados y la web ya restablecida.
  4. La policía detiene a un hombre nacido en 2003 y registra un domicilio en Riga.
  5. La Policía Estatal hace pública la detención y describe ambos casos.
Lo que no está cerrado: la policía considera que los datos robados no llegaron a terceros, pero es su valoración de hoy, no una garantía. TSC no da una cifra absoluta de clientes afectados, la cantidad exigida no se ha revelado y el hombre es sospechoso, no condenado.

Por qué un código de desbloqueo es peor que un correo

Un correo filtrado es una molestia. Un código de desbloqueo filtrado es una llave, y lo sigue siendo hasta que lo cambias. En el mismo registro pueden estar el IMEI, el modelo, tu nombre y tu teléfono, es decir, todo lo necesario para que una llamada suene exactamente igual que el servicio técnico que tiene tu aparato: sabe qué llevaste, cuándo y por cuánto. Ahí está la diferencia entre el spam y una llamada que dan ganas de creer.

El consejo de la propia TSC es tajante: quien indicara en la solicitud un código de pantalla o un código de portal debe cambiar ambos de inmediato. La empresa recuerda además que sus empleados nunca llaman ni escriben para pedir que confirmes una solicitud de Smart-ID o eParaksts, que dictes contraseñas o que hagas un pago urgente. Aquí no es una frase hecha, porque son justo los campos filtrados los que hacen creíble una llamada así.

El tercer ataque serio en Letonia en pocos meses

El año ha sido duro para el país. En junio el ransomware alcanzó a la empresa forestal estatal Latvijas valsts meži. En agosto la dirección de seguridad vial CSDD perdió datos de 1,2 millones de personas, casi dos tercios de la población, con códigos de identidad, matrículas y direcciones: su consejo de supervisión dimitió y su director anunció que también se iba. El 1 de septiembre el centro de protección al consumidor dejó escapar los contactos de 697 representantes de empresas y de 34 funcionarios propios. TSC, señala CERT.LV, no es infraestructura crítica en absoluto. El rastreo funciona solo y no pregunta cuánto importa una empresa.

"Aquí se ven características de naturaleza similar, donde se escanean de forma automática los campos que contienen una vulnerabilidad, por eso es importante conocer todos los recursos que miran hacia fuera y reaccionar muy rápido", explicó Kārlis Svilans, experto de CERT.LV. TSC avisó a la inspección estatal de datos, a las fuerzas del orden y a CERT.LV, contrató a especialistas independientes, auditó el código fuente de la web, cerró los agujeros encontrados, añadió detección de actividad sospechosa y empezó a reducir el propio volumen de datos de clientes que guarda. Sobre el dinero, el director Jānis Ducmanis fue prudente: "Es pronto para hablar de indemnizaciones, pero valoraremos cada caso de forma individual." En otros puntos de Europa los reguladores ya multan estos fallos, como hizo Suecia tras la filtración de un proveedor de recursos humanos que atiende a la mayoría de municipios del país. Y los letones, después de la brecha en la dirección de tráfico, ya saben lo que viene detrás, incluida la oleada de multas falsas.

Qué hace y qué no hace aquí una VPN

El sospechoso ocultaba su ubicación y aun así lo identificaron, porque la investigación partió de la firma de los ataques y no de una única dirección. Conviene decirlo claro: las herramientas de privacidad son legales y útiles, pero no dan inmunidad, y una investigación mira el cuadro completo.

Para los clientes la respuesta honesta es que una VPN no cambia nada en esta filtración. Cifra el tráfico entre tu dispositivo y la red, y eso no llega a una base guardada en una empresa a la que ya entregaste tus datos. Ahí ayuda otra cosa: dar menos, dejar vacío el campo del código cuando el formulario pide de más y cambiar los códigos que sí facilitaste.

Qué hacer si has llevado un aparato a reparar

Y no solo a TSC. Los formularios de reparación piden en todas partes más de lo necesario, y las respuestas se quedan años en una base de datos. Buena semana para repasar tu propia lista.

  • Cambia el código de desbloqueo de cualquier aparato que hayas llevado a reparar, y vuelve a cambiarlo cuando lo recojas
  • Si diste a un mensajero el código del portal o de la puerta, cámbialo de acuerdo con los vecinos
  • Revisa la cuenta con la que pagaste la reparación por si hay pagos que no hiciste
  • Trata como sospechosa por defecto cualquier llamada que conozca tu aparato, tu reparación y tu nombre, y devuelve la llamada al número que figura en la web
  • Nunca confirmes una solicitud de Smart-ID o eParaksts que no hayas iniciado tú
  • La próxima vez, deja fuera del formulario el código de desbloqueo y el del portal mientras la reparación pueda seguir sin ellos
Llevé el aparato en persona al centro. ¿Estoy afectado?
Según la empresa, no, siempre que después no hicieras nada en línea. La filtración abarca las solicitudes que pasaron por la web: alta a distancia, pago de factura en línea, petición de factura rectificativa y modificación de la solicitud.
¿Cómo sé qué se filtró exactamente sobre mí?
TSC dice que estudiará los casos uno a uno y ha publicado vías de contacto para clientes. Además, tienes derecho a pedir a cualquier empresa una copia de los datos personales que guarda sobre ti, y la respuesta muestra qué campos había en el registro.
El teléfono sigue en reparación. ¿Cambio el código ya?
No puedes cambiar el código de un aparato que no tienes, hazlo en cuanto lo recojas. El código del portal, en cambio, cámbialo hoy mismo si lo facilitaste, porque ese no depende del teléfono.
¿Pueden los clientes pedir una indemnización?
El director de TSC lo considera prematuro y anuncia una valoración caso por caso. La empresa avisó a la inspección estatal de datos, y es ese organismo el que decidirá cómo se trataron los datos.
¿Una VPN lo habría evitado?
No. Los datos salieron de la base de la propia empresa, no de tu conexión. Una VPN protege el tráfico por el camino y no influye en los registros que un negocio ya guarda sobre ti.

letoniatsclmtfiltración de datosdatos personalescontraseñasteléfonosimeiextorsiónhackeopolicíaarrestosphishingciberseguridadprotección de datosvpn

Lee también