La Lettonie arrête un hacker qui a pris des codes de déverrouillage chez un réparateur
Le 23 septembre, la police d'État lettone a annoncé avoir interpellé à Riga un homme de 23 ans, soupçonné d'avoir pénétré les sites d'au moins deux entreprises lettones et d'avoir réclamé de l'argent pour garder le silence. Parmi les victimes figure TSC, le réparateur du groupe télécoms LMT, qui répare téléphones, appareils connectés et électroménager en Lettonie, en Lituanie et en Estonie.
La fuite, elle, est apparue le 11 septembre. TSC a parlé d'environ 7% de ses clients, et les noms et numéros de téléphone sont le moindre des problèmes. Pour une partie des gens, la base des demandes de réparation contenait aussi le code de déverrouillage de l'appareil confié, son IMEI, un numéro de compte bancaire et le code de la porte de l'immeuble.
En bref
- Le suspect, né en 2003, a été interpellé le 15 septembre, la police l'a rendu public le 23.
- Il a atteint la base qui stocke le formulaire de réparation de tsc.lv. Environ 7% des clients sont concernés.
- Outre les noms et les contacts, certaines fiches contenaient des codes de déverrouillage, des IMEI, des comptes bancaires, des adresses de livraison et des codes de porte.
- Selon la police, les données n'ont pas été transmises à des tiers. L'homme risque jusqu'à cinq ans.
Ce qui a réellement fuité
D'après le communiqué de TSC, l'attaquant a exploité une faille du site de l'entreprise et atteint la base qui conserve les demandes de réparation. Pour la plupart des clients, le lot volé est banal: nom et prénom ou raison sociale, téléphone, adresse e-mail, numéro du bon de réparation. Dans une partie des fiches, cela va beaucoup plus loin, parce que c'est précisément ce que demande le formulaire: l'IMEI de l'appareil, le code qui déverrouille le matériel confié, des numéros de compte bancaire et des codes d'identification personnels servant aux règlements, des adresses de livraison et le code de la porte de l'immeuble où un coursier devait passer.
La fuite touche les clients dont la demande est passée par le site: ceux qui ont pris rendez-vous à distance par téléphone ou sur tsc.lv, etsc.ee et ltsc.lt, et ceux qui, après avoir déposé un appareil au comptoir, ont payé une facture en ligne, demandé un avoir ou modifié leur demande. Les clients venus déposer leur appareil sans rien faire en ligne ne sont pas concernés. TSC précise aussi que le contenu des appareils réparés n'a pas été touché et que les autres sociétés du groupe LMT ont été épargnées, parce que TSC dispose de sa propre infrastructure informatique.
Comment les enquêteurs sont remontés jusqu'à lui
Le dossier de février est venu en premier. La police travaillait déjà sur une attaque visant le site d'une autre entreprise, en a étudié la méthode et a reconnu la même signature dans l'intrusion chez TSC. Avec le service de sécurité de LMT et CERT.LV, l'équipe nationale de réponse aux incidents, les circonstances ont été vérifiées assez vite pour relier les deux affaires et localiser le suspect. Le 15 septembre, les policiers l'ont interpellé et ont perquisitionné une adresse à Riga, où ils ont trouvé des traces d'autres attaques contre des entreprises en Lettonie et à l'étranger. L'enquête se poursuit sur ce point.
"Cette personne travaillait seule. L'objectif était d'obtenir des données, de prouver à l'entreprise qu'il l'avait fait, et d'extorquer de l'argent", a déclaré Jānis Markuns, chef de la première section du service de lutte contre la cybercriminalité de la police d'État. Il a ajouté que l'homme n'est pas derrière les deux piratages lettons les plus retentissants de l'année, le rançongiciel chez l'entreprise forestière publique et la fuite à la direction de la sécurité routière.
Il n'a pas choisi ses victimes. Selon la police, un outil d'attaque automatisé balayait des sites divers à la recherche de failles, et la victime était simplement celle qui en avait une. Une fois à l'intérieur, il exportait la base, y compris des données à accès restreint, masquait sa position réelle avec des outils dédiés, puis écrivait à l'entreprise depuis une boîte anonyme créée pour l'occasion en réclamant un paiement contre la non-publication. Ni la police ni l'entreprise n'ont révélé la somme. Auparavant, il travaillait dans l'informatique. Il est mis en cause dans les deux affaires au titre de trois articles du code pénal: accès non autorisé à un système automatisé de traitement de données dans un but lucratif, extorsion, et perturbation d'un tel système avec traitement illicite des informations qu'il contient.
- La première attaque du dossier, contre le site d'une autre entreprise lettone.
- La même méthode frappe le site de TSC et sa base de demandes.
- TSC publie son communiqué, environ 7% des clients touchés, le site refonctionne.
- La police interpelle un homme né en 2003 et perquisitionne une adresse à Riga.
- La police d'État rend l'interpellation publique et décrit les deux affaires.
Pourquoi un code de déverrouillage est pire qu'une adresse e-mail
Une adresse e-mail qui fuit est un désagrément. Un code de déverrouillage qui fuit est une clé, et il le reste tant que vous ne le changez pas. La même fiche peut contenir l'IMEI, le modèle, votre nom et votre numéro, soit tout ce qu'il faut pour qu'un appel sonne exactement comme le centre qui détient votre appareil: il sait ce que vous avez déposé, quand et pour combien. C'est toute la différence entre un spam et un appel auquel on a envie de croire.
Le conseil de TSC est net: toute personne qui a indiqué un code d'écran ou un code de porte dans sa demande doit changer les deux immédiatement. L'entreprise rappelle aussi que ses employés n'appellent ni n'écrivent jamais pour faire valider une demande Smart-ID ou eParaksts, faire dicter des mots de passe ou exiger un paiement urgent. Ici, ce n'est pas une formule toute faite, car ce sont justement les champs qui ont fuité qui rendent un tel appel crédible.
Le troisième piratage sérieux en Lettonie en quelques mois
L'année a été rude pour le pays. En juin, un rançongiciel a frappé l'entreprise forestière publique Latvijas valsts meži. En août, la direction de la sécurité routière CSDD a perdu les données de 1,2 million de personnes, près des deux tiers de la population, avec codes d'identité, plaques et adresses: son conseil de surveillance a démissionné et son directeur a annoncé son départ. Le 1er septembre, le centre de protection des consommateurs laissait filer les contacts de 697 représentants d'entreprises et de 34 de ses agents. TSC, note CERT.LV, ne relève pas du tout des infrastructures critiques. Le balayage tourne tout seul et ne se demande pas si l'entreprise compte.
"On retrouve ici des caractéristiques de même nature, où les champs contenant une faille sont scannés automatiquement, d'où l'importance de connaître toutes les ressources tournées vers l'extérieur et de réagir très vite", a expliqué Kārlis Svilans, expert de CERT.LV. TSC a prévenu l'inspection nationale des données, les forces de l'ordre et CERT.LV, fait appel à des spécialistes indépendants, audité le code source du site, bouché les failles trouvées, ajouté une détection des actions suspectes et commencé à réduire le volume même des données clients conservées. Sur l'argent, le directeur Jānis Ducmanis est resté prudent: "Il est trop tôt pour parler d'indemnisations, mais nous examinerons chaque cas individuellement." Ailleurs en Europe, les régulateurs sanctionnent déjà ce type de défaillance, comme la Suède après la fuite chez un prestataire RH qui sert la plupart des communes du pays. Et les Lettons, après l'intrusion à la direction routière, savent ce qui suit, y compris la vague de fausses amendes.
Ce qu'un VPN fait et ne fait pas ici
Le suspect masquait sa position et a été identifié quand même, l'enquête partant de la signature des attaques plutôt que d'une seule adresse. Autant le dire clairement: les outils de confidentialité sont légaux et utiles, mais ils ne donnent pas l'immunité, et une enquête regarde l'ensemble du tableau.
Pour les clients, la réponse honnête est qu'un VPN ne change rien à cette fuite. Il chiffre le trafic entre votre appareil et le réseau, ce qui n'atteint pas une base stockée chez une entreprise à qui vous avez déjà confié vos données. Là, ce qui aide est autre chose: en donner moins, laisser le champ du code vide quand un formulaire demande l'inutile, et changer les codes que vous avez tout de même communiqués.
Que faire si vous avez confié un appareil en réparation
Et pas seulement chez TSC. Partout, les formulaires de réparation demandent plus que nécessaire, et les réponses restent des années dans une base. C'est une bonne semaine pour reprendre votre propre liste.
- Changez le code de déverrouillage de tout appareil confié en réparation, et changez-le encore une fois après l'avoir récupéré
- Si vous avez donné un code d'immeuble ou de porte à un coursier, changez-le avec vos voisins
- Vérifiez le compte utilisé pour payer la réparation, à la recherche de paiements que vous n'avez pas faits
- Considérez par défaut comme suspect un appel qui connaît votre appareil, votre réparation et votre nom, et rappelez au numéro affiché sur le site
- Ne validez jamais une demande Smart-ID ou eParaksts que vous n'avez pas lancée vous-même
- La prochaine fois, laissez de côté le code de déverrouillage et le code de porte tant que la réparation peut s'en passer
J'ai déposé mon appareil en boutique. Suis-je concerné?
Comment savoir ce qui a fuité me concernant?
Le téléphone est encore en réparation. Faut-il changer le code maintenant?
Les clients peuvent-ils demander une indemnisation?
Un VPN aurait-il empêché cela?
• Aizturēts hakeris par kiberuzbrukumiem vismaz diviem Latvijas uzņēmumiem mantkārīgā nolūkā - LSM.lv
• Hacker detained in Latvia for at least two cyberattacks - LSM English
• Latvia arrests suspected hacker for electronics repair company breach - The Record
• Kiberuzbrukumā viedierīču remonta uzņēmumam «TSC» iegūti ap 7 % klientu datu - LSM.lv
• «TSC» piedzīvojis kiberuzbrukumu - noplūduši klientu dati un ierīču piekļuves kodi - Kursors.lv
• Latvian officials resign after cyberattack exposes data on 1.2 million people - The Record
• Another hack in Latvia, more public data leaked - LSM English