Fuite de données de la CSDD en Lettonie : éviter les fausses amendes

18.08.2026 6 min 2

Ce week-end, la Direction lettone de la sécurité routière (CSDD, l'organisme qui immatricule les voitures et délivre les permis) a été piratée. Le 18 août, l'ampleur est apparue : les assaillants ont extrait l'historique des reçus de paiement, les données d'environ 1,2 million de personnes et 200 000 entreprises sur 18 ans. Identifiants et mots de passe sont intacts, aucune action de compte n'est requise. Mais vu ce qui a été volé, une vague de faux messages au nom de la CSDD arrive, et mieux vaut s'y préparer.

1,2 Mde personnes dans les données fuitées
200 000entreprises concernées
18 ansde reçus dans l'archive

Ce qui a fuité et pourquoi c'est dangereux

Les reçus contenaient un code personnel ou un numéro d'enregistrement, un nom ou une raison sociale, le montant et la date du paiement, la plaque et une adresse. Téléphones et e-mails n'ont pas été touchés, l'adresse est parfois incomplète. Cela ressemble à une archive de paiements sans intérêt, mais pour un escroc c'est un scénario prêt : il connaît votre nom, votre code personnel, votre voiture par sa plaque et le fait que vous avez payé la CSDD. Un message qui vous salue par votre nom et cite votre plaque bat le spam ordinaire.

CERT.LV a lancé un avertissement à part sur le code personnel. En Lettonie, il vous identifie dans de nombreux systèmes ; des criminels peuvent tenter de se connecter sous votre code, et une demande de confirmation arrive sur votre téléphone. Si vous ne l'avez pas lancée, ne la validez pas.

Les messages et appels à venir

Les combines tourneront autour de votre voiture et de votre argent, car c'est ce qu'ils savent. Variantes probables :

  • Fausse amende. "Vous avez une amende impayée, réglez via le lien avant cette date, sinon des pénalités."
  • Réimmatriculation. "Votre voiture est transférée à quelqu'un d'autre. Si ce n'est pas vous, annulez d'urgence via le lien." La peur de perdre la voiture vous fait courir.
  • Taxe annuelle. "Votre taxe annuelle arrive à échéance, payez en ligne via le lien avec une remise aujourd'hui."
  • Contrôle technique ou permis. "Votre contrôle expire, prenez rendez-vous et payez via le lien."
  • Remboursement. "La CSDD vous rembourse un trop-perçu, saisissez vos données de carte." Les remboursements ne se font jamais ainsi.
  • Appel "de la CSDD". On cite vos vraies données pour la confiance, puis on demande un code par SMS ou un clic sur un lien.

Comment vous protéger, étape par étape

  1. Vérifiez tout message sur une amende, une taxe, une réimmatriculation ou un remboursement vous-même sur e.csdd.lv ou dans l'application CSDD. Pas via un lien, mais en tapant l'adresse ou en ouvrant l'app. La CSDD conseille la même chose.
  2. N'ouvrez pas les liens dans les e-mails ou SMS "de la CSDD" et n'y saisissez ni carte ni codes. Une vraie amende figure dans votre compte ; un lien n'est jamais nécessaire.
  3. Ne validez pas une connexion ou une signature si la demande arrive alors que vous n'avez rien lancé. Cela vaut pour Smart-ID, eParaksts et les push bancaires : valider à la demande d'autrui laisse entrer un inconnu.
  4. Ne dictez pas de codes reçus par SMS ou push, même si l'appelant connaît votre nom, votre code et votre plaque. Ces données sont désormais répandues et ne prouvent pas qui appelle.
  5. En cas de doute, raccrochez et appelez la CSDD vous-même, au numéro de csdd.lv. Ne rappelez jamais le numéro d'un message suspect.
  6. Activez les notifications de connexions et de paiements dans votre compte et votre banque. Vous verrez un vrai débit en premier, pas via l'e-mail d'un inconnu.

Une règle simple. Aucune administration ne vous oblige à payer une amende ou une taxe via un lien dans un e-mail. Si un message parlant d'argent arrive, ne suivez pas le lien ; connectez-vous à votre compte sur le portail officiel et vérifiez si la somme y figure. Sinon, le message est faux.

Ce qui a été fait, et ce que cela n'efface pas

L'équipe informatique de la CSDD et CERT.LV ont stoppé l'attaque, la police enquête. Les premières informations indiquent une attaque planifiée et un point faible dans un système accessible depuis internet ; on vérifie si les exigences pour de tels systèmes étaient respectées, dont les tests d'intrusion et l'authentification multifacteur. Aucun usage des données n'est visible pour l'instant. Mais elles restent pour toujours aux mains des attaquants ; la prudence doit devenir une habitude, pas une semaine : code personnel, nom et plaque ne changent pas, et de faux messages bâtis dessus peuvent arriver dans des mois.

Dois-je changer mon mot de passe e.csdd.lv ?
Identifiants et mots de passe n'étaient pas concernés, rien ne presse. Mais si vous ne l'avez pas changé depuis longtemps ou le réutilisez ailleurs, le changer et activer la double authentification reste utile.
J'ai déjà reçu une amende de la CSDD. Est-ce une arnaque ?
Pas forcément, mais ne la vérifiez pas via le lien. Allez sur e.csdd.lv ou dans l'app et regardez si l'amende est dans votre compte. Sinon, le message est faux.
Un VPN aide-t-il ici ?
Non. Les données viennent des serveurs de la CSDD, pas de votre connexion, et les messages vous parviennent directement. Seules l'attention et la vérification sur le portail officiel aident.
Et si j'ai déjà saisi mes données de carte ?
Appelez aussitôt votre banque et bloquez la carte, puis surveillez les débits. Si vous avez saisi un mot de passe pour e.csdd.lv ou votre banque, changez-le depuis un autre appareil et activez la double authentification.

data breachphishinglatviaprivacycybersecurity

À lire aussi